SoftServe 与 HashiCorp Vault 合作,帮助客户加强安全性和优化最佳实践。客户计划增加 100 个新的微服务结构,并寻求更安全的秘密管理方案。SoftServe 选择了 HashiCorp Vault 作为关键工具,以解决客户在 Kubernetes 基础设施中管理秘密的挑战。
挑战
客户的主要挑战是确保新的安全协议和最佳实践顺利实施,并使身份验证机制可扩展和可维护。客户现有的秘密管理工具性能不佳,难以扩展。
解决方案
SoftServe 采用 HashiCorp Vault,该系统基于身份的秘密和加密管理,提供以下优势:
- 安全存储和管理敏感信息(如密码和加密密钥)
- 提供详细的审计日志和访问控制
- 支持高可用性模式
- 管理各类秘密(如 API 密钥、数据库凭证和 SSH 密钥)
- 满足合规要求(如 HIPAA、PCI-DSS 和 SOC 2)
- 与其他工具(如 Ansible 和 Terraform)集成
业务和技术目标
- 安全存储和管理敏感信息
- 控制敏感信息的访问权限
- 自动化秘密的轮换和撤销
- 审计和跟踪敏感信息访问
- 与现有基础设施集成
- 简化加密和解密流程
- 满足合规要求
- 流程化管理秘密共享
- 通过 API 实现安全的程序化访问
- 管理不同环境(开发、测试、生产)的秘密
实施过程
SoftServe 团队设计了项目系统架构,包括:
- 调查客户现有的 AWS 云基础设施(包括 Kubernetes、RDS、S3 和 AWS Secrets Manager)。
- 部署 HashiCorp Vault 并配置 AWS KMS 自动解锁、集群高可用性、Raft 存储、审计日志和 SSL 加密。
- 创建 Kubernetes 服务账户并配置与 Vault 的认证。
- 将秘密(如数据库凭证和 API 密钥)存储在 Vault 中,并通过 Sidecar 容器注入 Kubernetes Pod。
- 配置 Vault 监控和日志记录,以跟踪秘密访问并检测安全事件。
- 测试集成效果,包括创建测试 Pod、注入测试秘密并验证实时访问。
结果
通过集成 HashiCorp Vault,客户实现了:
- 增强安全性:高可用性模式确保秘密信息始终可用,审计日志和访问控制提高安全性。
- 合规性提升:满足 HIPAA、PCI-DSS 和 SOC 2 等合规要求。
- 效率提升:自动化秘密管理减少人工干预,提高效率。
- 成本效益:简化管理流程,降低安全成本。
- 集成优势:与 AWS IAM 和 Kubernetes 高效集成,确保成本管理。
SoftServe 选择 HashiCorp Vault 的原因是其符合最佳实践,包括高可用性、性能、自动化秘密轮换和标准化的秘密管理方法。最终,客户实现了安全性和合规性的显著提升,同时提高了效率和可用性。