6 МІСЯЦІВ ПЕРЕДОПЛАТОЮ −28% · 1 РІК ПЕРЕДОПЛАТОЮ −50%Порівняти тарифи
PrivacyNodes
ІНЖЕНЕРІЯ РЕЛІЗІВ

Дайте обліковим даним розгортання одне вузьке завдання

Ідентичність розгортання має виконувати переглянуте завдання випуску, не стаючи загальним адміністратором. Визначте її завдання, довірене джерело артефактів і шлях відкликання, перш ніж надавати робочому процесу CI доступ до хоста чи сховища секретів.

Інженерні нотатки PrivacyNodes · Перевірено · 3 хв читання

Розділіть автоматизацію та особисте адміністрування

Конвеєру API звітності потрібно вибрати затверджений артефакт і викликати контрольовану дію випуску. Це не вимагає автоматично створювати користувачів, змінювати білінг чи читати кожен секрет застосунку. Почніть з інвентаризації дозволів і захищеного тестового середовища; тримайте облікові дані поза документами, репозиторіями та прикладами журналів.

Людський доступ до відновлення має залишатися окремим, щоб відкликання облікових даних розгортання не усувало єдиний шлях розслідування. Визначте уповноваженого супроводжувача та незалежну перевірку хоста. Другий необмежений ключ — це ще одні облікові дані, а не вужча роль.

Опишіть дозволену операцію точно

Ілюстративна інвентаризація дозволів випуску
МожливістьПотрібна?Межа
Читання затвердженого артефактуТакКонкретний репозиторій/версія
Виклик дії випускуТакФіксований застосунок і середовище
Читання кожного секрету середовища виконанняУникатиКонтрольована ідентичність середовища виконання
Зміна користувачів або політики SSHНіОкреме адміністрування
Зміна конфігурації робочого процесуНі для ідентичності середовища виконанняПерегляд захищеного репозиторію
Видалення резервних копійНіОкремі дозволи відновлення

Перевіряйте вхідні дані дії випуску. Обмежена команда, яка конкатенує довільний текст у привілейовану оболонку, усе одно дозволяє ненавмисну роботу. Переглядайте поведінку обгортки, шляхи для запису та довіру до артефактів разом. Широкі привілеї sudo або доступ до сокета Docker можуть зруйнувати задуману межу.

Розглядайте редагування робочих процесів як доступ до облікових даних

Той, хто може змінювати довірені кроки робочого процесу, може використати або розкрити свої облікові дані. Перегляньте дозволи репозиторію, захищені середовища розгортання та те, які події запускають привілейовані завдання. Тримайте продакшен-облікові дані подалі від недовіреного коду pull-запитів. Надавайте токену робочого процесу лише дозволи, потрібні його завданню.

GitHub рекомендує закріплення повного SHA коміту для незмінного вибору дій. Перегляньте вибрану дію та пізніші оновлення; тег версії може зміщуватися. Уникайте вставляння недовірених даних подій безпосередньо в інлайн-код оболонки. Маскування відомих значень секретів не є гарантією проти розкриття через перетворення, журнали чи артефакти.

Технічна довідка: Безпечне використання GitHub Actions.

Використовуйте короткий строк дії, коли призначення це підтримує

OpenID Connect може дозволити підтримуваному призначенню обміняти ідентичність робочого процесу на короткочасні облікові дані. Налаштуйте перевірки довіри для передбаченого репозиторію, гілки чи середовища та аудиторії. Це не універсальна заміна SSH і не функція, яку надає поточний фронтенд PrivacyNodes.

Якщо ваше розгортання використовує SSH, перегляньте параметри авторизованих ключів встановленого пакета. Сама лише примусова команда не забороняє перенаправлення; обмеження мають охоплювати передбачені шляхи доступу й усе одно викликати безпечну операцію випуску. Тестуйте в окремому середовищі. Зберігайте робочий адміністративний доступ і доступ до відновлення під час зміни автентифікації та перевірте свіже незалежне з'єднання, перш ніж видаляти старий метод.

Технічна довідка: GitHub Actions OpenID Connect · формат OpenSSH authorized_keys.

Перевірте дозволену та заборонену роботу

Переконайтеся, що ідентичність може вибрати передбачений артефакт, викликати випуск і отримати корисний результат. Потім перевірте її межі: секрети іншого застосунку, не пов'язані зміни файлів і довільне адміністрування мають бути недоступними. Включте шляхи артефактів і аргументи, які обгортка має відхиляти.

Зафіксуйте ідентичність, область, строк дії, де застосовно, схвального супроводжувача та місце доказів аудиту. Зберігайте посилання на сховище, а не значення облікових даних. Якщо тест працює лише після надання широкого адміністрування, перегляньте завдання випуску замість того, щоб нишком робити його постійною роллю.

Відрепетируйте відкликання та випуск зі зламаним конвеєром

Підготуйте заміну з переглянутою областю, перевірте тестове розгортання, перемкніть конвеєр і відкличте стару ідентичність. Підтвердьте, що замінена облікова одиниця не працює і що в іншому робочому процесі не залишилося дубліката. Додавання нового ключа саме по собі не усуває попередній доступ.

Задокументуйте, як уповноважений супроводжувач зупиняє розгортання та відновлюється, коли CI недоступний. Прив'яжіть цю процедуру до запису релізу та інвентаризації відновлення. Вузька облікова одиниця обмежує передбачену повноважність; вона не робить шкідливий артефакт нешкідливим.

Офіційні посилання

Документацію переглянуто для цієї статті. Приклади — це планувальні вправи, а не команди, перевірені на сервері PrivacyNodes. Перевірте документацію для вашої встановленої версії.