
Az AlloyDB csoportos hitelesítést ad, hogy biztosítsa a nagyvállalatok és az AI-eszközök számára a biztonságot.
SZERZŐ
Alok Srivastava
FORRÁS
Cloud Blog
DATE
READ
4 perc olvasás
A Google Cloud IAM csoport-hitelesítést vezet be az AlloyDB-hoz, így a adatbázishoz való hozzáférést a Google csoportok, nem pedig az egyéni felhasználók szabályozhatják. Ez a változás csökkenti az be- és kikapcsolási …
A databázisbiztonság hagyományosan a fejlesztők részletes irányításának és az több ezer egyedi adatbázispasszwords kezeléshez kapcsolódó adminisztratív overhead közötti törékeny egyensúlyra épül. AI-agent hozzáférésének kezelése, statikus felhasználónevek cseréje, alkalmazotti be- és kiküldés, valamint hozzáférési naplókkal való ellenőrzés mellett a felhasználónevek továbbra is egy operatív költséget jelentenek – és potenciális biztonsági kockázatot. A Google Cloudnál célunk az, hogy az adatbázis hozzáférés átláthatóvá, biztonságossá és felhasználónevek nélküli legyen. Ma egy fontos lépést teszünk ezen a területen. Bevezetik az AlloyDB-hoz tartoz az azonosítást és hozzáférést (IAM) csoportos autentikációt, amely előzetes verzióban elérhető. Ez az funkció lehetővé teszi az üzleti munkafolyamatokhoz az azonosításon alapuló hozzáférés-szabályozást. A Cloud SQL felhasználók már sikeresen alkalmazták ezt az autentikációs mintát, és ez a bevezetés egyesíti a biztonsági megoldásainkat a két szolgáltatásban. Az egyedi skálák problémája Több éve a Cloud SQL és az AlloyDB közvetlenül a Google Cloud azonosításait párosítottak az adatbázis felhasználóival, a natív IAM autentikáció segítségével. Azonban, az üzleti méretben, az egyéni szintű hozzáférés-szabályozás jelentős bonyolultságot eredményezhet. A csoportalapú kezelés nélkül, több száz esztend és több ezer felhasználó esetén, a skálázás különös kihívásokat eredményez: Új csapattagok bevezetésének késleltetése: Minden új csapattag egyedi adatbázis felhasználó előállítását igényel. Kikerülési kockázatok: Egy alkalmazott hozzáférésének teljes eltávolítása egy terjeszkülő adatbázis környezetben bonyolítja az ellenőrzést. Policy drift: Az fejlesztési, staging és a termelési rendszerekben azonos engedélyek megőrzése rendkívül hibafélő lehet. Ezek a kihívások elé kerülve, az egy erős felhasználó vagy szolgáltatás fiók használata az egész alkalmazáshoz vonzó lehet. Azonban, az ilyen erős alkalmazási fiókokhoz való hozzáférés egyszerűsítése kockázatot és a részletes ellenőrzési képességek elvesztését eredményezheti. Az AI-agentek biztonsága Az egyedi skálak problémája már nem csak az emberekre korlátozódik. Ahogy az szervezetek egyre több AI-agentet alkalmaznak, az adatbázis azonosítást és hozzáférést szabályozó feladatok bonyolultabbá válnak. Ha egy AI-agent egy általános, közös fiók vagy egy széles körű szolgáltatás fiók segítségével csatlakozik egy adatbázishoz, az egy zavart segéd szerepet fog elfoglalni. Ha a felhasználó azonosításának helyett, túlságosan erős engedélyekkel használják a felhasználóneveket, az agent hozzáférést vagy módosíthat az adatokhoz, amiket az végfelhasználó, aki a műveletet elindítja, nem engedélyezett megtekinteni. Fontos, hogy ez elfedheti a külön egyéni felelősséget az ellenőrzési naplóiban. A részletes autentikáció segíthet ezt a kockázatot enyhíteni. Az agentek át tudják adni az végfelhasználó specifikus azonosítását és az autentikációs tartományt az adatbázis rétegrére, hogy a kérdéseket a felhasználó nevében futtassák, ezzel korlátozva az adatokhoz való hozzáférést, amelyek a végfelhasználó engedélyezett megtekinteni. Az AlloyDB-hez egy AI-agent segítségével a felhasználói csoport azonosítását átadva, az adatbázis engedélyezheti az adatokhoz való hozzáférést, és pontos ellenőrzési naplókat készít, amelyben rögzített, hogy mely adatokhoz, mikor és ki férhetett hozzá. A digitális vezetőkre bizonyított érték A szervezetek már a központi azonosítási elvek alkalmazásával javítják a működésükhöz való sebességüket. A Bilt, egy vezető platform jutalmazási program, a mi egységesített megközelítésünket használja, hogy fokozza a magas skálájú adatbázis környezeteinek biztonságát: Az AlloyDB csoportalapú IAM-jának és az automatizált csoportkezelésünk és Privileged Access Manager (PAM) jogosultságainak kombinálásával, elkerüljük a közös felhasználónevek használatának kockázatát. A adatbázis és szerep előállítások már az első napoktól kezdve szabványosítottak, lehetővé teszi, hogy a mérnökjeink csak azokat az adatokat hozzáférjék, amelyekre szükségük van, és pontosan, amikor is szükségük van, – mondta Kosta Krauth, Bilt CTO. Egy egységesített megközelítés az felhasználónevek nélküli hozzáféréshez Együttvezeti a Google Cloud egy egységesített megközelítést kínál az hozzáférés-szabályozásra a Cloud SQL és az AlloyDB-ban. A szervezetek most egy szabványos, mély védelmes hozzáférési stratégiát alkalmazhatnak a kapcsolati adatbázis portfóliójukban. Az IAM csoportos autentikáció és a VPC Service Controls, Organization Policies, IAM conditions, és a Private Service Connect funkciók kombinálásával a biztonsági csapatok segíthetnek, hogy biztosítsák, hogy a adatbázishoz való hozzáférést – legyen az egy emberi mérnök vagy egy önálló AI-agent – megbízható vállalati azonosítókhoz és biztonságos hálózati peremhez kössék. Egy Zero Trust adatbázis felé vezető úton A biztonság nem kell, hogy egy kompromisszumot hozzon a mérnöki sebesség és a megfelelés között. A AlloyDB-t a Cloud Identity és a Workforce Identity Federation-nal integrálva, a adatbázis adminisztráció elleni “feszült” hatást eltávolítva, segít a biztonságosabb architektúra bevezetésében. Megtudhatod, hogyan lehet csoportalapú adatbázis szerepeket beállítani, ha kipróbálod a funkciót még ma. További ajánlások és praktikákat a biztonság és a megfelelés területén a dokumentációban találod.