Spec-Zone.ru › OpenTofu 1.10

Конфиденциальные данные в состоянии

Состояние OpenTofu может содержать конфиденциальные данные в зависимости от используемых ресурсов и вашего определения понятия «конфиденциальные данные». Состояние содержит идентификаторы ресурсов и все их атрибуты. Для таких ресурсов, как базы данных, это могут быть первоначальные пароли.

При использовании локального состояния оно хранится в файлах JSON в виде обычного текста.

При использовании удалённого состояния состояние хранится только в памяти, когда OpenTofu использует его. Оно может быть зашифровано при хранении, но это зависит от конкретного серверного модуля удалённого состояния.

Рекомендации​

Если вы управляете с помощью OpenTofu какими-либо конфиденциальными данными (например, паролями баз данных, паролями пользователей или закрытыми ключами), считайте само состояние конфиденциальными данными.

Хранение состояния удалённо может обеспечить более высокий уровень безопасности. При использовании удалённого состояния OpenTofu не сохраняет его на локальный диск, а некоторые серверные модули можно настроить для шифрования данных состояния при хранении.

Например:

  • Серверный модуль S3 поддерживает шифрование при хранении, если включён параметр encrypt. Политики IAM и журналы аудита можно использовать для выявления несанкционированного доступа. Запросы к состоянию передаются через соединение TLS.

Copyright (c) The OpenTofu Authors
Copyright (c) 2014 HashiCorp, Inc.
Mozilla Public License, version 2.0
https://opentofu.org/docs/v1.10/language/state/sensitive-data/

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API