Spec-Zone.ru › OpenTofu 1.12

Конфиденциальные данные в состоянии

Состояние OpenTofu может содержать конфиденциальные данные — это зависит от используемых ресурсов и вашего определения понятия «конфиденциальный». Состояние содержит идентификаторы ресурсов и все атрибуты ресурсов. Для таких ресурсов, как базы данных, это могут быть первоначальные пароли.

При использовании локального состояния оно хранится в файлах JSON в виде обычного текста.

При использовании удаленного состояния OpenTofu хранит состояние только в оперативной памяти во время работы с ним. Оно может быть зашифровано при хранении, но это зависит от конкретного бэкенда удаленного состояния.

Рекомендации​

Если вы управляете с помощью OpenTofu какими-либо конфиденциальными данными (например, паролями к базам данных, паролями пользователей или закрытыми ключами), считайте само состояние конфиденциальными данными.

Хранение состояния в удаленном хранилище может обеспечить более высокий уровень безопасности. При использовании удаленного состояния OpenTofu не сохраняет состояние на локальный диск, а некоторые бэкенды можно настроить так, чтобы данные состояния шифровались при хранении.

Например:

  • Бэкенд S3 поддерживает шифрование при хранении, если включен параметр encrypt. Политики IAM и ведение журналов можно использовать для выявления недопустимого доступа. Запросы к состоянию передаются через соединение TLS.

Copyright (c) The OpenTofu Authors
Copyright (c) 2014 HashiCorp, Inc.
Mozilla Public License, version 2.0
https://opentofu.org/docs/v1.12/language/state/sensitive-data/

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API