Stellar Engine 部署階段

Stellar Engine 採用分層階段設計,可實作依附元件隔離、安全防護和可重複的部署作業。存放區分為四個連續階段,每個階段負責登陸區的特定網域。

階段 0:啟動

啟動階段會初始化管理部署程序本身所需的最小可行基礎架構,做為 IaC 管道的信任根。

這個階段會對初始部署者服務帳戶採用最小權限原則,並嚴格區分管理階層。

這個階段的目標是建立下列項目:

  • 管理基礎
  • 遠端狀態管理
  • 初始安全邊界

系統會建立下列資源:

  • 核心帳單帳戶連結和預算快訊
  • 專屬管理 IaC 專案,用於託管部署服務帳戶
  • 已啟用物件版本管理功能的 Terraform 遠端狀態專用Cloud Storage 值區
  • 與中央 Cloud Logging 儲存空間整合的全域稽核記錄接收器
  • 設定重要聯絡人,確保安全性、技術和帳單通知只會傳送至授權代理商網域

第 1 階段:資源管理

資源管理階段會建立機構階層、存取權界線和租戶隔離。

這個階段的目標是定義特定法規架構所需的資料夾、專案和自訂 Identity and Access Management 角色。

這個階段會跨不同管理網域採用分散權責原則,並嚴格隔離資源。

系統會建立下列資源:

  • 符合法規的資料夾階層 (例如 ProdNon-ProdSecurityShared)
  • 專屬的租戶專案,依環境和功能區隔
  • 精細的 IAM 角色繫結和自訂角色,可強制執行最小權限原則

第 2 階段:建立人脈

網路階段會佈建通訊路徑、邊界安全控管和混合式連線。Stellar Engine 支援多個網路模組,包括 FedRAMP HighIL5 NGFW

這個階段的目標是建立安全連線模式、封包篩選,以及輸入或輸出控制項。

這個階段的重點是嚴格保護邊界、集中檢查流量,以及進行深層封包過濾。執行這個階段後,請整合 SIEM 解決方案來監控資源。將 SIEM 分隔到獨立的Google Cloud 專案,並與收集資料的虛擬私有雲分開。

系統會建立下列資源:

  • 軸輻式Shared VPC 拓撲或Network Connectivity Center架構,可盡量減少公開曝光
  • 混合式工作負載的虛擬私有雲對等互連、Cloud VPN 或專屬互連網路連線
  • 標準虛擬私有雲路由或進階服務鏈結,使用專用檢查虛擬私有雲中的 Palo Alto VM 系列新一代防火牆 (NGFW) (DoD IL5 封閉區必須使用)

第 3 階段:安全性和稽核

安全與稽核階段會強制執行加密、最終鎖定,以及服務責任。

此階段的目標是提升資料保護、稽核追溯和密碼學主權。

這個階段的重點是靜態資料主權、使用中資料主權,以及資料的嚴格加密隔離。

系統會建立下列資源:

  • Cloud Key Management Service (Cloud KMS) 金鑰環和金鑰,可滿足所有儲存服務的客戶管理加密金鑰 (CMEK) 需求
  • 安全封鎖指令碼和組織政策服務限制,適用於部署期間使用的服務帳戶
  • dead-letter 主題和稽核記錄擷取失敗快訊

部署原則

下表說明 Stellar Engine 在部署程序中使用的原則。

原則 說明
狀態隔離

Terraform 狀態檔案會依階段嚴格區隔。舉例來說,第 2 階段的錯誤或狀態損毀,無法存取或損毀第 0 階段或第 1 階段的核心狀態或憑證。

固定模組版本

藍圖會使用固定的 Git 標記或修訂版本雜湊碼,參照模組化依附元件。這樣可確保模組登錄檔的上游變更不會自動導入目標環境,必須經過明確審查。

控制影響範圍

更新作業會在階段目錄中於本機執行。影響範圍控管可確保第 2 階段的防火牆規則程式碼變更,不會影響第 3 階段的 Cloud KMS 金鑰。

故障遏止

Cloud Storage 狀態 bucket 已啟用物件版本管理功能。如果程式碼變更錯誤或手動編輯狀態導致狀態檔案損毀,系統會立即將檔案還原為先前版本。