Конфиденциальные данные в состоянии
Состояние OpenTofu может содержать конфиденциальные данные — это зависит от используемых ресурсов и вашего определения понятия «конфиденциальный». Состояние содержит идентификаторы ресурсов и все атрибуты ресурсов. Для таких ресурсов, как базы данных, это могут быть первоначальные пароли.
При использовании локального состояния оно хранится в файлах JSON в виде обычного текста.
При использовании удаленного состояния OpenTofu хранит состояние только в оперативной памяти во время работы с ним. Оно может быть зашифровано при хранении, но это зависит от конкретного бэкенда удаленного состояния.
Рекомендации
Если вы управляете с помощью OpenTofu какими-либо конфиденциальными данными (например, паролями к базам данных, паролями пользователей или закрытыми ключами), считайте само состояние конфиденциальными данными.
Хранение состояния в удаленном хранилище может обеспечить более высокий уровень безопасности. При использовании удаленного состояния OpenTofu не сохраняет состояние на локальный диск, а некоторые бэкенды можно настроить так, чтобы данные состояния шифровались при хранении.
Например:
- Бэкенд S3 поддерживает шифрование при хранении, если включен параметр
encrypt. Политики IAM и ведение журналов можно использовать для выявления недопустимого доступа. Запросы к состоянию передаются через соединение TLS.
Copyright (c) The OpenTofu Authors
Copyright (c) 2014 HashiCorp, Inc.
Mozilla Public License, version 2.0
https://opentofu.org/docs/v1.12/language/state/sensitive-data/