Рекомендованные шаблоны
Чтобы обеспечить эффективную работу сред StarVault, внедрите следующие лучшие практики и избегайте распространенных антипаттернов.
1. Регулирование время аренды по умолчанию
Время аренды по умолчанию в StarVault составляет 32 дня или 768 часов. Это время позволяет выполнять некоторые операции, например: повторная аутентификация или продление. Дополнительные сведения см. в документации по аренде.
Рекомендуемый шаблон:
Настроите значение аренды TTL в соответствии с потребностями. StarVault хранит договоры аренды в памяти до тех пор, пока срок аренды не истечет. Мы рекомендуем сохранять TTL настолько коротким, насколько это возможно в конкретном случае.
-
Auth tune
-
Secrets tune
|
Настройка или корректировка TTL не влияет на уже выпущенные токены. После настройки TTL необходимо выпустить новые токены. |
Решение Anti-pattern:
Если создаете аренды, не изменяя установленное по умолчанию время жизни (TTL), то аренды будут существовать в StarVault до истечения времени аренды установленного по умолчанию. В зависимости от инфраструктуры и доступной системной памяти использование стандартного или длительного TTL может вызвать проблемы с производительностью, поскольку StarVault хранит аренды в памяти.
2. Увеличение IOPS
IOPS (операции ввода/вывода в секунду) измеряет производительность членов кластера StarVault. StarVault ограничен лимитами ввода-вывода бэкенда хранилища, а не вычислительными требованиями.
Рекомендованный шаблон:
Используйте справочные руководства для определения размеров аппаратного обеспечения серверов StarVault и сетевых параметров.
-
Хранилище с интегрированной эталонной архитектурой хранения
-
Настройка производительности
-
Механизм преобразования секретов
|
В зависимости от количества клиентов механизмы секретов Transit могут занимать много ресурсов. |
Решение Anti-pattern:
Ограниченное количество операций ввода-вывода может значительно снизить производительность StarVault.
3. Улучшение периодичности обновлений
Хотя обновлять StarVault при каждом удобном случае несложно, отсутствие частого обновления может повлиять на производительность и безопасность StarVault.
Рекомендованный шаблон:
Мы рекомендуем обновить StarVault до последней версии. Подпишитесь на релизы в репозитории StarVault на GitHub, и уведомления от Orion soft StarVault discuss будут.
-
Руководства по обновлению StarVault
-
Уведомление об устаревании функций StarVault и планы
Решение Anti-pattern:
Если вы не следите за регулярностью обновлений, в вашей среде StarVault могут отсутствовать ключевые функции и улучшения.
-
Отсутствующие исправления для ошибок или уязвимостей.
-
Новые функции для улучшения рабочего процесса.
-
Должны использовать документацию по конкретной версии, а не по последней.
-
Некоторые образовательные ресурсы требуют определенной минимальной версии StarVault.
-
Обновления могут потребовать поэтапного подхода, который использует промежуточную версию перед установкой последнего бинарного файла.
4. Тестируйте перед обновлениями
Рекомендуем тестировать StarVault в тестовой среде перед развертыванием в боевой среде. Хотя обновить сразу в боевой среде может быть быстрее, но тестирование поможет выявить любые проблемы совместимости. Обратите внимание на историю изменений и учитывайте все новые функции, улучшения, известные проблемы и исправления ошибок при тестировании.
Рекомендованный шаблон:
Перед обновлением в боевой среде протестируйте новые версии StarVault в тестовой среде и следуйте документации по обновлению. Рекомендуем добавить этап тестирования к вашей стандартной процедуре обновления.
-
Стандартная процедура обновления StarVault
-
Обновление StarVault
Решение Anti-pattern:
Без надлежащего тестирования перед обновлением в боевой среде вы рискуете столкнуться с проблемами совместимости и производительности.
|
Это может привести к простою или ухудшению работы вашей боевой среды StarVault. |
5. Ротация логов устройств аудита
Устройства аудита в StarVault ведут подробный журнал каждого клиентского запроса и ответа сервера. Если позволите логам устройств аудита работать бесконечно и без ротации, то можете столкнуться с блокировкой устройств аудита, если хранилище файловой системы будет заполнено.
Рекомендованный шаблон:
Периодически проверяйте и ротируйте журналы аудита.
-
Заблокированные устройства аудита
-
Руководство по заблокированным устройствам аудита
Решение Anti-pattern:
StarVault не будет отвечать на запросы, если устройства аудита не включены для записи запросов. Устройство аудита может исчерпать объем локального хранилища, если журнал устройства аудита не обслуживается и не ротируется с течением времени.
6. Контролируйте метрики
Полагаясь только на операцонные логи StarVault и данные в StarVault UI, вы получите неполное представление о производительности кластера.
Рекомендованный шаблон:
Непрерывный мониторинг позволит организациям обнаруживать незначительные проблемы и оперативно устранять их. Переход от реактивного к проактивному мониторингу поможет предотвратить сбои в работе системы. StarVault имеет несколько выходов, которые помогают отслеживать активность кластера: логи аудита, операционные логи и данные телеметрии. Эти данные могут работать с инструментом SIEM (управление информацией о безопасности и событиями) для агрегации, проверки и оповещения.
-
Телеметрия
-
Ссылка на метрики телеметрии
Добавление решения для мониторинга:
-
Мониторинг телеметрии и аудит логов устройств
-
Мониторинг телеметрии с помощью Prometheus и Grafana
|
По умолчанию StarVault логирует стандартные выводы и стандартные ошибки, которые автоматически перехватываются журналом systemd. Вы также можете указать StarVault перенаправлять записи оперативных логов в файл. |
Решение Anti-pattern:
Частичное понимание активности кластера может привести к тому, что бизнес окажется в реактивном состоянии.
7. Сформируйте базовый уровень потребления
Базовый уровень дает представление о текущем использовании и пороговых значениях. Показатели телеметрии очень ценны, особенно если они отслеживаются с течением времени. Вы можете использовать показатели телеметрии для сбора базовой информации о деятельности кластера, а предупреждения информируют вас об аномальной активности.
Рекомендованный шаблон:
Информация о телеметрии также может передаваться непосредственно из StarVault в ряд решений для агрегирования показателей и сохраняться для агрегирования и проверки.
-
Показатели использования хранилища
-
Диагностика проблем с сервером
Решение Anti-pattern:
Этот вопрос тесно связан с рекомендуемым шаблоном для отслеживания метрик. Данные телеметрии хранятся в памяти только в течение короткого периода времени.
8. Сведите к минимуму использование корневого токена
При инициализации сервера StarVault выдается начальный корневой токен, который предоставляет доступ на корневом уровне ко всем функциям StarVault.
Рекомендованный шаблон:
Мы рекомендуем отозвать корневой токен после инициализации StarVault в вашей среде. Если пользователям требуется повышенный доступ, создайте политики списка управления доступом, которые предоставляют соответствующие возможности на нужных путях в StarVault. Если для выполнения операций требуется токен root, сохраняйте его как можно дольше, прежде чем отозвать.
-
Руководство по генерации корневых токенов
-
Корневые токены
-
Политики StarVault
Решение Anti-pattern:
Корневой токен может выполнять все действия в StarVault, и срок его действия никогда не истекает. Неограниченный доступ может дать пользователям более высокие привилегии, чем необходимо, для всех операций и путей StarVault. Совместное использование и предоставление доступа к корневому токену представляет собой риск для безопасности.
9. Смена ключей при необходимости
StarVault распространяет нераспечатанные ключи среди заинтересованных сторон. Для разблокировки StarVault необходим кворум ключей в соответствии с настройками инициализации.
Рекомендованный шаблон:
StarVault поддерживает смену ключей, и вам следует установить рабочий процесс для смены ключей, когда это необходимо.
-
Смена ключей и оборот ключей.
-
Оператор смены ключей.
Решение Anti-pattern:
Если несколько заинтересованных лиц покинут организацию, вы рискуете не набрать необходимое количество ключей для обеспечения кворума по снятию печати, что может привести к потере возможности снятия печати с хранилища.