Конфиденциальные данные в состоянии
Состояние OpenTofu может содержать конфиденциальные данные в зависимости от используемых ресурсов и вашего понимания термина «конфиденциальные». Состояние содержит идентификаторы ресурсов и все атрибуты ресурсов. Для таких ресурсов, как базы данных, это могут быть исходные пароли.
При использовании локального состояния оно хранится в виде обычных текстовых JSON-файлов.
При использовании удаленного состояния OpenTofu хранит состояние только в памяти, пока оно используется. Оно может быть зашифровано при хранении, но это зависит от конкретного бэкенда удаленного состояния.
Рекомендации
Если вы управляете с помощью OpenTofu какими-либо конфиденциальными данными (например, паролями баз данных, паролями пользователей или закрытыми ключами), считайте само состояние конфиденциальными данными.
Хранение состояния удаленно может обеспечить более высокий уровень безопасности. При использовании удаленного состояния OpenTofu не сохраняет состояние на локальный диск, а некоторые бэкенды можно настроить для шифрования данных состояния при хранении.
Например:
- Бэкенд S3 поддерживает шифрование при хранении, если включен параметр
encrypt. Политики IAM и ведение журналов можно использовать для выявления несанкционированного доступа. Запросы к состоянию передаются через соединение TLS.
Copyright (c) The OpenTofu Authors
Copyright (c) 2014 HashiCorp, Inc.
Mozilla Public License, version 2.0
https://opentofu.org/docs/v1.9/language/state/sensitive-data/