סקירה כללית על האבטחה של Managed Airflow

Managed Airflow (דור 3) | Managed Airflow (דור 2) | Managed Airflow (דור 1 מדור קודם)

‫Managed Airflow מציע כמה תכונות אבטחה ותאימות שמועילות לחברות גדולות עם דרישות אבטחה מחמירות יותר.

שלושת הקטעים האלה מציגים מידע על תכונות האבטחה של Managed Airflow:

תכונות אבטחה בסיסיות

בקטע הזה מפורטות תכונות שקשורות לאבטחה שזמינות כברירת מחדל בכל סביבת Managed Airflow.

הצפנה במנוחה

‫Managed Airflow משתמש בהצפנה במנוחה ב- Google Cloud.

‫Managed Airflow מאחסן נתונים בשירותים שונים. לדוגמה, מסד הנתונים של המטא-נתונים של Airflow משתמש במסד נתונים של Cloud SQL, ו-DAGs מאוחסנים בקטגוריות של Cloud Storage.

כברירת מחדל, הנתונים מוצפנים באמצעות Google-owned and Google-managed encryption keys.

אם אתם מעדיפים, אתם יכולים להגדיר הצפנה של סביבות Managed Airflow באמצעות מפתחות הצפנה בניהול הלקוח.

גישה אחידה ברמת הקטגוריה

גישה אחידה ברמת הקטגוריה מאפשרת לכם לשלוט באופן אחיד בגישה למשאבים של Cloud Storage. המנגנון הזה חל גם על דלי (bucket) בסביבה שלכם, שבו מאוחסנים קובצי ה-DAG והתוספים.

הרשאות של משתמשים

ל-Managed Airflow יש כמה תכונות לניהול הרשאות משתמשים:

  • תפקידים והרשאות של IAM. הגישה לסביבות Managed Airflow ב Google Cloud פרויקט מותרת רק למשתמשים שהחשבונות שלהם נוספו ל-IAM של הפרויקט.

  • תפקידים והרשאות ספציפיים ל-Managed Airflow. אתם מקצים את התפקידים וההרשאות האלה לחשבונות משתמשים בפרויקט. כל תפקיד מגדיר את סוגי הפעולות שחשבון משתמש יכול לבצע בסביבות של Managed Airflow בפרויקט שלכם.

  • בקרת גישה לממשק המשתמש של Airflow. למשתמשים בפרויקט יכולות להיות רמות גישה שונות בממשק המשתמש של Airflow. המנגנון הזה נקרא בקרת גישה בממשק המשתמש של Airflow (בקרת גישה מבוססת-תפקידים של Airflow, או Airflow RBAC).

  • שיתוף מוגבל לדומיין (DRS). ‫Managed Airflow תומך במדיניות הארגון Domain Restricted Sharing. אם משתמשים במדיניות הזו, רק משתמשים מהדומיינים שנבחרו יכולים לגשת לסביבות שלכם.

סביבות עם כתובות IP פרטיות

אפשר ליצור סביבות Managed Airflow בהגדרת רשתות עם כתובות IP פרטיות.

במצב של כתובת IP פרטית, לצמתים של אשכול הסביבה אין כתובות IP חיצוניות, והם לא מתקשרים דרך האינטרנט הציבורי.

באשכול בסביבה שלכם נעשה שימוש במכונות וירטואליות מוגנות

מכונות וירטואליות מוגנות הן מכונות וירטואליות ב- Google Cloud שעברו חיזוק באמצעות קבוצה של אמצעי בקרה לאבטחה, שעוזרים להגן מפני רוטקיטים ובוטקיטים.

סביבות Managed Airflow משתמשות במכונות וירטואליות מוגנות כדי להריץ את הצמתים של אשכול הסביבה.

תכונות אבטחה מתקדמות

בקטע הזה מפורטות תכונות מתקדמות שקשורות לאבטחה בסביבות Managed Airflow.

מפתחות הצפנה בניהול הלקוח (CMEK)

‫Managed Airflow תומך במפתחות הצפנה בניהול הלקוח (CMEK). מפתחות CMEK מאפשרים לכם לשלוט יותר במפתחות שמשמשים להצפנת נתונים במצב מנוחה בתוך Google Cloud פרויקט.

אתם יכולים להשתמש ב-CMEK עם Managed Airflow כדי להצפין ולפענח נתונים שנוצרו בסביבת Managed Airflow.

תמיכה ב-VPC Service Controls‏ (VPC SC)

VPC Service Controls הוא מנגנון לצמצום הסיכונים לזליגת נתונים.

אפשר לבחור ב-Managed Airflow כשירות מאובטח בתוך היקף אבטחה של VPC Service Controls. כל המשאבים הבסיסיים שמשמשים את Managed Airflow מוגדרים לתמיכה בארכיטקטורה של VPC Service Controls ולפעולה בהתאם לכללים שלה. אפשר ליצור סביבות Private IP רק בהיקף של VPC SC.

פריסת סביבות Managed Airflow עם VPC Service Controls מאפשרת לכם:

  • צמצום הסיכון לזליגת נתונים.

  • הגנה מפני חשיפת נתונים בגלל אמצעי בקרה לגישה שהוגדרו בצורה לא נכונה.

  • הסיכון שמשתמשים זדוניים יעתיקו נתונים לGoogle Cloud משאבים לא מורשים או שהאקרים חיצוניים יקבלו גישה לGoogle Cloud משאבים מהאינטרנט יפחת.Google Cloud

רמות בקרת גישה (ACL) לשרת אינטרנט

שרתי האינטרנט של Airflow ב-Managed Airflow תמיד מוקצים עם כתובת IP שאפשר לגשת אליה מבחוץ. אתם יכולים לקבוע מאיזה כתובות IP אפשר לגשת לממשק המשתמש של Airflow. ‫Managed Airflow תומך בטווחים של IPv4 ו-IPv6.

אפשר להגדיר הגבלות גישה לשרת אינטרנט במסוף Google Cloud , ב-gcloud, ב-API וב-Terraform.

‫Secret Manager כאמצעי אחסון לנתוני הגדרה רגישים

ב-Managed Airflow, אפשר להגדיר את Airflow כך שישתמש ב-Secret Manager כבק-אנד שבו מאוחסנים משתני החיבור של Airflow.

מפתחי DAG יכולים גם לקרוא משתנים וחיבורים שמאוחסנים ב-Secret Manager מקוד ה-DAG.

עמידה בתקנים

בדפים שמקושרים בהמשך אפשר לבדוק את התאימות של Managed Airflow לתקנים שונים:

מידע נוסף

חלק מתכונות האבטחה שמוזכרות במאמר הזה מוסברות במצגת של Airflow Summit 2020: Run Airflow DAGs in a secure way.

המאמרים הבאים