Melhores práticas de segurança para o serviço de metadados
IBM leva a segurança dos dados a sério e recomenda que você siga essas práticas recomendadas para garantir o mais alto nível de proteção para seus metadados.
Visão geral
Este tópico descreve como configurar salvaguardas de segurança para proteger seus metadados por meio de:
- Habilite o acesso seguro no console
- Desativar o serviço de metadados para uma instância ou uma conta quando não for necessário.
- Limitar ou não atribuir perfis confiáveis às identidades dos recursos de computação, conforme necessário.
- Aprimorando a segurança de rede
Habilite o acesso seguro no console
Você pode ativar o acesso seguro ao serviço de metadados. Quando o acesso seguro está habilitado, o serviço de metadados fica acessível apenas à instância do servidor virtual por meio do protocolo seguro HTTP ( HTTPS ). Para obter mais informações, consulte Ativar acesso seguro no console
Ao utilizar uma imagem cuja cláusula de permissão de uso especifique HTTPS ou HTTP como protocolo obrigatório do serviço de metadados, tenha isso em mente ao enviar solicitações e receber respostas do serviço de metadados. Não é possível usar uma imagem configurada para HTTP no site HTTPS e vice-versa.
Desativar o serviço de metadados para uma instância ou conta
É possível desativar o serviço em uma instância existente em que ele está ativado. Para obter mais informações, consulte Ativar ou desativar o serviço de metadados.
Pode não ser possível desativar o serviço de metadados de uma instância de servidor virtual devido a uma expressão de uso permitido que exige que ele esteja ativado.
Use o firewall d iptables para limitar o acesso a Linux
Use o utilitário de firewall do iptables Linux para criar uma barreira entre o endereço link-local do serviço de metadados (rede confiável) e a Internet (rede não confiável). Defina regras que determinem qual tráfego é permitido
e qual é bloqueado.
O exemplo a seguir utiliza o Linux iptables e seu módulo proprietário, com base no ID de instalação padrão Apache, para impedir que o servidor web Apache acesse o endereço link-local de metadados ( 169.254.169.254 ). Ele utiliza
uma regra de negação para rejeitar todas as solicitações de metadados provenientes de qualquer processo que esteja sendo executado como esse usuário.
sudo iptables --append OUTPUT --proto tcp --destination 169.254.169.254 --match owner --uid-owner apache --jump REJECT
Esse endpoint está acessível a todos os comandos, processos e aplicativos de software em execução dentro de uma instância de servidor virtual. O acesso ao terminal de API não está disponível fora da instância de servidor virtual. Essa etapa inclui outro nível de segurança.
Outra alternativa é usar regras de permissão para definir o acesso a usuários ou grupos específicos. As regras de permissão exigem que você decida qual software precisa acessar os metadados da instância. Ao definir regras, você pode impedir que o software acesse acidentalmente o serviço de metadados caso, posteriormente, altere o software ou a configuração da instância.
Também é possível definir o uso de grupo das regras de permissão. Adicione e remova usuários de um grupo autorizado sem alterar a regra do firewall.
O exemplo a seguir impede o acesso ao serviço de metadados por todos os processos, exceto aqueles que estão sendo executados na conta de usuário trustworthy-user:
sudo iptables --append OUTPUT --proto tcp --destination 169.254.169.254 --match owner ! --uid-owner trustworthy-user --jump REJECT
Limitar perfis confiáveis para identidades de recursos de cálculo
Limite os perfis confiáveis que você cria para identidades de recursos de computação no IAM. Opcionalmente, não designe uma identidade de recurso de cálculo a uma instância.
Quando você remove perfis confiáveisremoveperfis confiáveisremove perfis confiáveisremove perfisconfiáveis, os recursos de computação e os usuários federados são desvinculados do perfil e não podem mais aplicar a identidade do perfil confiável.
Também é possível atualizar perfis confiáveis existentes redefinindo o relacionamento confiável, designando políticas de acesso e atualizando limites de sessão. Para obter informações, consulte Atualizando perfis confiáveis.
Verificar solicitações de token com um nonce
É possível especificar um nonce na solicitação para obter um token de acesso de identidade e, em seguida, verificar se ele é o mesmo na resposta, a fim de confirmar que a resposta é, de fato, proveniente da chamada que acabou de ser feita. Quando especificado, o valor retornado na resposta e na propriedade com o mesmo nome no token de identidade decodificado corresponderá ao valor especificado.
Medidas adicionais de segurança de rede
Considere as opções a seguir para controlar o tráfego de rede para suas instâncias de servidor virtual:
-
Restringir o acesso às suas instâncias usando grupos de segurança.
-
Certifique-se de que o limite de salto de resposta da instância esteja configurado corretamente Uma configuração incorreta pode resultar em erros de tempo limite ao tentar atingir o serviço Para obter mais informações, consulte Configurar o limite de hop de metadados usando a UI.
-
Configure listas de controle de acesso(ACL) para controlar todo o tráfego recebido e de saída no IBM Cloud® Virtual Private Cloud. Uma ACL é um firewall virtual, integrado, semelhante a um grupo de segurança. Em contraste com grupos de segurança, as regras de ACL controlam o tráfego para e a partir das sub-redes, em vez das instâncias.
-
Use um ponto de acesso de rede ( Virtual Private Network (VPN) for VPC ) para estabelecer conexões privadas entre suas redes remotas e suas VPCs.
-
Utilize os Endpoints Privados Virtuais (VPE) do IBM Cloud® para VPC para se conectar aos serviços compatíveis do IBM Cloud a partir da sua rede VPC, usando os endereços IP de sua escolha, que são alocados a partir de uma sub-rede dentro da sua VPC. VPEs são interfaces IP virtuais que são ligadas a um gateway de terminal criado em uma base por serviço ou instância de serviço.
-
Use os Logs de fluxo da IBM Cloud na VPC para monitorar o tráfego que chega às suas instâncias.
-
Habilite o acesso seguro ao serviço de metadados. Quando o acesso seguro está habilitado, o serviço de metadados fica acessível apenas à instância do servidor virtual por meio do protocolo seguro HTTP ( HTTPS ).