19、基础设施安全与管理:权限、标签与策略代码化

基础设施安全与管理:权限、标签与策略代码化

1. 权限管理与最小特权原则

在遵循最小特权原则时,移除权限需格外谨慎。有时,管道需要更特定的权限来读取或更新依赖项。若权限不足,可能会破坏基础设施或应用程序。

部分基础设施提供商(如 GCP)会分析服务账户或用户使用的权限,并输出一组多余的权限。此外,还可运行第三方工具来分析访问权限并识别未使用的权限。建议每次添加新的基础设施资源时,使用这些工具检查和更新访问控制。

2. 配置中保护机密信息

除了使用管道中的管理凭证访问基础设施提供商外,有人可能会修改管道以打印出有关基础设施的敏感信息。例如,前端交付管道可能会在日志中输出数据库根密码,任何有权访问管道日志的人都可以使用该根密码登录数据库。

为解决此安全问题,可采取以下措施:
1. 使用基础设施即代码工具将密码标记为敏感变量,该工具会在日志中屏蔽密码。
2. 在管道工具中安装插件,以识别并屏蔽任何敏感信息,如密码。
3. 将这两个配置添加到管道中,避免数据库密码在管道日志中泄露。
4. 作为安全预防措施,在机密管理器中轮换数据库密码。

可使用工具通过抑制或编辑明文信息来屏蔽交付管道中的密码。屏蔽敏感信息意味着抑制或编辑其明文格式,以防止他人读取该信息。使用一种或两种机制可防止敏感信息出现在管道日志中。敏感信息包括密码、加密密钥或基础设施标识符(如 IP 地址)。

不过,屏蔽敏感信息并不能保证防止未经授权的访问。仍需一个工作流来尽快补救暴露的凭证。可使用机密管理器存储和轮换凭证,而非在基础设施即代码中定义它们。

单独管理机密信息会给基础设施即代码

代码转载自:https://pan.quark.cn/s/9cde95ebe57a 横道图,亦称为甘特图,是一种可视化的项目管理手段,用于呈现项目的进度安排和时间框架。 在信息技术领域,特别是在项目执行软件开发范畴内,横道图被普遍采用来监控作业、配置资源以及保障项目能按时交付。 此类图表借助水平条带图示来标示各个任务的起止时间点,使项目成员管理者可以明确掌握项目的整体发展状况。 周期表或可指代计算机科学中的“作业调度周期表”或“资源配置周期表”。 在计算机系统中,作业调度是一项核心功能,它规定了哪个进程或线程能够在中央处理器上执行以及执行的具体时长。 周期表有助于系统管理者洞察作业的执行频率和资源使用状况,进而提升系统的运作效能和响应能力。 不仅如此,周期表也可能意指数据处理或研究中的周期性文档,如在金融分析中按期更新的市场信息文档。 在压缩文件“横道图,周期表.zip”内含的“横道图,周期表.doc”文件,很可能是对某个项目或任务管理的详尽阐述,涵盖利用横道图来制定和展示项目的时间进程,以及可能牵涉的周期性作业调度或资源配置情形。 文件或许包含以下部分:1. **项目简介**:阐述项目的目标、范畴、预期成效及参项目的团队成员。 2. **横道图详述**:具体列出了项目中的各项任务,每个任务的启动终止时间,以及它们之间的关联性。 横道图通常涵盖关键节点,这些节点是项目中的重要事件,象征重要阶段的实现。 3. **任务配置**:明确了每个任务的责任归属,使项目成员明晰自己的职责和截止日期。 4. **进展更新**:若文件是动态维护的,可能会记录项目的实际进展计划进展的对比,有助于识别延误并调整计划。 5. **周期表探讨**:深入说明了周期性作业的调度,如定期的会议、报告递交、...
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值