Stellar Engine 採用分層階段設計,可實作依附元件隔離、安全防護和可重複的部署作業。存放區分為四個連續階段,每個階段負責登陸區的特定網域。
階段 0:啟動
啟動階段會初始化管理部署程序本身所需的最小可行基礎架構,做為 IaC 管道的信任根。
這個階段會對初始部署者服務帳戶採用最小權限原則,並嚴格區分管理階層。
這個階段的目標是建立下列項目:
- 管理基礎
- 遠端狀態管理
- 初始安全邊界
系統會建立下列資源:
- 核心帳單帳戶連結和預算快訊
- 專屬管理 IaC 專案,用於託管部署服務帳戶
- 已啟用物件版本管理功能的 Terraform 遠端狀態專用Cloud Storage 值區
- 與中央 Cloud Logging 儲存空間整合的全域稽核記錄接收器
- 設定重要聯絡人,確保安全性、技術和帳單通知只會傳送至授權代理商網域
第 1 階段:資源管理
資源管理階段會建立機構階層、存取權界線和租戶隔離。
這個階段的目標是定義特定法規架構所需的資料夾、專案和自訂 Identity and Access Management 角色。
這個階段會跨不同管理網域採用分散權責原則,並嚴格隔離資源。
系統會建立下列資源:
- 符合法規的資料夾階層 (例如
Prod、Non-Prod、Security和Shared) - 專屬的租戶專案,依環境和功能區隔
- 精細的 IAM 角色繫結和自訂角色,可強制執行最小權限原則
第 2 階段:建立人脈
網路階段會佈建通訊路徑、邊界安全控管和混合式連線。Stellar Engine 支援多個網路模組,包括 FedRAMP High 和 IL5 NGFW。
這個階段的目標是建立安全連線模式、封包篩選,以及輸入或輸出控制項。
這個階段的重點是嚴格保護邊界、集中檢查流量,以及進行深層封包過濾。執行這個階段後,請整合 SIEM 解決方案來監控資源。將 SIEM 分隔到獨立的Google Cloud 專案,並與收集資料的虛擬私有雲分開。
系統會建立下列資源:
- 軸輻式Shared VPC 拓撲或Network Connectivity Center架構,可盡量減少公開曝光
- 混合式工作負載的虛擬私有雲對等互連、Cloud VPN 或專屬互連網路連線
- 標準虛擬私有雲路由或進階服務鏈結,使用專用檢查虛擬私有雲中的 Palo Alto VM 系列新一代防火牆 (NGFW) (DoD IL5 封閉區必須使用)
第 3 階段:安全性和稽核
安全與稽核階段會強制執行加密、最終鎖定,以及服務責任。
此階段的目標是提升資料保護、稽核追溯和密碼學主權。
這個階段的重點是靜態資料主權、使用中資料主權,以及資料的嚴格加密隔離。
系統會建立下列資源:
- Cloud Key Management Service (Cloud KMS) 金鑰環和金鑰,可滿足所有儲存服務的客戶管理加密金鑰 (CMEK) 需求
- 安全封鎖指令碼和組織政策服務限制,適用於部署期間使用的服務帳戶
- dead-letter 主題和稽核記錄擷取失敗快訊
部署原則
下表說明 Stellar Engine 在部署程序中使用的原則。
| 原則 | 說明 |
|---|---|
| 狀態隔離 |
Terraform 狀態檔案會依階段嚴格區隔。舉例來說,第 2 階段的錯誤或狀態損毀,無法存取或損毀第 0 階段或第 1 階段的核心狀態或憑證。 |
| 固定模組版本 |
藍圖會使用固定的 Git 標記或修訂版本雜湊碼,參照模組化依附元件。這樣可確保模組登錄檔的上游變更不會自動導入目標環境,必須經過明確審查。 |
| 控制影響範圍 |
更新作業會在階段目錄中於本機執行。影響範圍控管可確保第 2 階段的防火牆規則程式碼變更,不會影響第 3 階段的 Cloud KMS 金鑰。 |
| 故障遏止 |
Cloud Storage 狀態 bucket 已啟用物件版本管理功能。如果程式碼變更錯誤或手動編輯狀態導致狀態檔案損毀,系統會立即將檔案還原為先前版本。 |