Конфиденциальные данные в состоянии
Состояние OpenTofu может содержать конфиденциальные данные в зависимости от используемых ресурсов и вашего определения понятия «конфиденциальный». Состояние содержит идентификаторы ресурсов и все атрибуты ресурсов. Для таких ресурсов, как базы данных, это могут быть первоначальные пароли.
При использовании локального состояния оно хранится в файлах JSON в виде обычного текста.
При использовании удалённого состояния состояние хранится только в оперативной памяти во время работы OpenTofu. Оно может быть зашифровано при хранении, но это зависит от конкретного серверного модуля удалённого состояния.
Рекомендации
Если вы управляете с помощью OpenTofu конфиденциальными данными (например, паролями баз данных, паролями пользователей или закрытыми ключами), считайте само состояние конфиденциальными данными.
Хранение состояния удалённо может повысить безопасность. OpenTofu не сохраняет состояние на локальном диске при использовании удалённого состояния, а некоторые серверные модули можно настроить для шифрования данных состояния при хранении.
Например:
- Серверный модуль S3 поддерживает шифрование при хранении, если включён параметр
encrypt. Политики IAM и ведение журналов можно использовать для выявления недопустимого доступа. Запросы к состоянию передаются через TLS-соединение.
Copyright (c) The OpenTofu Authors
Copyright (c) 2014 HashiCorp, Inc.
Mozilla Public License, version 2.0
https://opentofu.org/docs/v1.11/language/state/sensitive-data/