Дрифт конфигураций 🏎
Даже если стартовали с аккуратных настроек, конфигурации инфраструктуры со временем расползаются. Это естественный процесс.
Что на это влияет:
⚪️ быстрые ночные фиксы "чтобы завтра все работало";
⚪️ смена админов и команд без нормальной передачи контекста;
⚪️ временные исключения, которые становятся постоянными;
⚪️ сторонние подрядчики, которые "под себя" что то подкручивают.
В результате эталонная конфигурация остается в документации, а реальная жизнь живет по своим правилам. Новые правила доступа, прописанные в конфиге без предварительного планирования, отключенные проверки и защитные механизмы, временно открытые порты, забытые и превратившиеся в открытые постоянно.
Чтобы это не превращалось в стихийный процесс, нужны хотя бы базовые механизмы контроля дрифта:
⚪️ понятный эталон: с чем мы вообще сравниваем;
⚪️ регулярная сверка ключевых параметров конфигураций с этим эталоном;
⚪️ триггеры на опасные изменения (например, новые правила "any-any" или отключение аутентификации);
⚪️ журналирование изменений: кто и что поменял.
Дрифт – это не трагедия, он все равно будет. Вопрос в том, замечаете ли вы его и успеваете ли вовремя подправить курс.
Следующая болевая точка – когда в конфигурации залезают не только внутренние админы, но и внешние команды.
Post #43
236
- ❤ 1
- 👍 1