LaraDep dokumentace
Čtete Self-hosted režim
Řízení přístupů a bezpečnost v self-hosted provozu
Praktický rámec pro přímou správu infrastruktury: role, oprávnění, MFA, tajné hodnoty a auditované změny.
Bezpečnostní základ v self-hosted režimu
Samostatný provoz dává kontrolu i odpovědnost. Bez jasných procesů bývá ale i „plná kontrola“ zdrojem chyb. Tato stránka sjednocuje pravidla pro týmovou spolupráci a bezpečnost práce se změnami.
Účel a předpoklady
- Účel: postavit bezpečný, opakovatelný a auditovatelný režim pro denní operace.
- Předpoklady: existuje samostatné prostředí, workspace model a pravidelný přístup ke všem runům.
- Potřebné kroky: role policy, správa SSH/credentials, schvalovací rámec a incidentová rutina.
Základní bezpečnostní prvky
- Role a segmentace — oddělte administrativní, provozní a read-only profily.
- Secrets handling — citlivé údaje držet pouze v chráněných uložištích a nikdy ne v komentářích.
- MFA a přihlášení — kritické role by měly mít silné autentizační nároky.
- Change ownership — každý zásah má evidovaného iniciátora, spouštěče a ověřovatele.
- Postmortem discipline — každý incident má záznam, vyhodnocení a preventivní opatření.
Provozní postup
- Nastavte minimální přístup pro operátory podle scope.
- Rozdělte prostředí podle citlivosti — produkce oddělená od testu.
- Ověřte preflight před každým změnovým runem.
- Po spuštění vždy doplňte poznámku s důvodem změny a odkazem do komunikace.
- Provádějte revize rolí alespoň kvartálně.
Checklist bezpečnosti
- Jsou role nastavené podle skutečných pracovních procesů?
- Máte centrálně zdokumentované secret management pravidlo?
- Jsou kritické role chráněné MFA a rotací přístupových tokenů?
- Je přechod mezi prostředími auditovaně sledovatelný?
- Máte proces pro incident response a rollback po selhání?
Běžné chyby
- Ručně sdílené SSH klíče mimo systém.
- Nejasné oddělení test a produkčních oprávnění.
- Spouštění runů bez schváleného scope.
- Nezachycené poznámky po zásadních změnách.
Další kroky
- Následně ověřte self-hosted governance.
- Pro každý běžný provoz jděte na self-hosted operations.
- V případě incidentu postupujte podle troubleshooting self-hosted.
- Při dlouhodobém plánování využijte guide přechodu a ověřte týmovou připravenost.
Další krok: Přejděte na self-hosted governance a dolaďte pravidla před prvním produkčním runem.