Integraties
CockroachDB Cloud
De CockroachDB Cloud-integratie van Tidal Control haalt bewijs over beveiliging en compliance op uit je CockroachDB Cloud-organisatie. De verbinding authenticeert met een API-sleutel die bij een serviceaccount hoort en dekt de clusterinventaris en dataresidentie, netwerkbeperkingen, beheerde back-ups, versleuteling, logexport en het auditlog van de organisatie.
Wat deze integratie monitort
- Clusters: Plantype, cloudprovider, regio's en dataresidentie, actualiteit van de versie en verwijderbeveiliging
- Databases en SQL-gebruikers: De inventaris op elk cluster
- Netwerk: Vermeldingen op de IP-allowlist, of een reeks openstaat voor de hele wereld, en PrivateLink-endpointservices
- Back-ups: Of beheerde back-ups aanstaan, met welke frequentie en bewaartermijn
- Versleuteling: Door de klant beheerde sleutels per regio, op clusters in de Advanced-tier
- Logexport: Of clusterlogs bij een externe sink aankomen en of de aflevering gezond is
- Toegang: API-sleutels, serviceaccounts en rollen binnen de organisatie, inclusief overerving via SSO-groepen
- Auditlog: Wie wat heeft gewijzigd, en vanaf welk adres
Vereisten
- De rol Super User in Tidal Control
- Een CockroachDB Cloud-organisatie
- Rechten om een serviceaccount aan te maken onder Access Management
CockroachDB Cloud kent geen persoonlijke API-sleutel. Alleen gebruikers kunnen inloggen op de console, en alleen serviceaccounts kunnen de API aanroepen. Elke API-sleutel hoort bij een serviceaccount, dus het aanmaken daarvan hoort bij de installatie.
Rollen kiezen voor het serviceaccount
Een API-sleutel geldt voor één organisatie, dus een apart organisatie- of account-ID is niet nodig. Wat de sleutel mag lezen hangt volledig af van de rollen van het serviceaccount, en de juiste combinatie hangt ervan af of jouw organisatie de rol Auditor überhaupt aanbiedt.
| Rollen | Schrijfrechten | Dekking |
|---|---|---|
| Auditor + Cluster Developer (voorkeur) | Geen | Alles, inclusief het auditlog |
| Alleen Cluster Developer | Geen | Alles behalve het auditlog |
| Org Admin + Cluster Admin | Ja, beide rollen kunnen wijzigen | Alles, inclusief het auditlog |
De verdeling is het benoemen waard, want ze is niet voor de hand liggend: Cluster Developer dekt de clusterinventaris, databases en SQL-gebruikers, terwijl Auditor de back-ups, versleutelingssleutels, logexport, API-sleutels, serviceaccounts, rollen en het auditlog dekt. Geen van beide dekt alles alleen, en geen van beide kan iets wijzigen.
Auditor wordt niet in elke organisatie aangeboden. De rol ontbreekt bij sommige organisaties in de rollenkiezer van de console, waardoor je hem niet kunt selecteren, niet op organisatie- en niet op clusterniveau. Ken in dat geval geen Org Admin toe om het gat te dichten. Gebruik alleen Cluster Developer en accepteer dat één test niets kan beoordelen, zoals hieronder uitgelegd.
Als je Auditor niet kunt selecteren
Alleen Org Admin en Auditor mogen het auditlog van de organisatie lezen, dus zonder Auditor moet je kiezen welke afweging je prefereert:
- Alleen Cluster Developer (aanbevolen). De sleutel blijft alleen-lezen. Alles werkt, behalve Auditlog bevat recente activiteit, die faalt omdat er geen events opgehaald kunnen worden. Die fout is eerlijk: hij meldt dat het bewijs ontbreekt in plaats van te slagen zonder iets te hebben gecontroleerd.
- Org Admin + Cluster Admin. Dekt ook het auditlog, maar beide rollen kunnen je infrastructuur wijzigen, en het serviceaccount faalt dan met opzet op Serviceaccounts zijn geen Org Admin. Tidal Control zondert zijn eigen serviceaccount niet uit van die controle.
Een alleen-lezen compliancetool de mogelijkheid geven om productie te wijzigen is meestal de slechtere afweging, en daarom is alleen Cluster Developer de aanbeveling totdat Auditor voor jou beschikbaar komt.
Stappenplan voor de configuratie
We maken een serviceaccount aan, genereren daarvoor een API-sleutel en voegen daarna de verbinding toe in Tidal Control.
Configuratiestappen:
- Maak een serviceaccount aan
- Maak een API-sleutel aan
- Configureer de integratie in Tidal Control
Stap 1: Maak een serviceaccount aan
- Log in op cockroachlabs.cloud en open Access Management
- Klik op het tabblad Service Accounts op Create en geef het account een naam, bijvoorbeeld
Tidal Control - Ken de rollen toe die je hierboven hebt gekozen, op organisatieniveau
Stap 2: Maak een API-sleutel aan
- Open het serviceaccount dat je net hebt aangemaakt
- Klik op Create API Key
- Kopieer het secret direct: het wordt alleen in dat venster weergegeven
De sleutel wordt één keer weergegeven. Sluit je het venster zonder te kopiëren, verwijder dan de sleutel en maak een nieuwe aan.
Stap 3: Configureer de integratie in Tidal Control
- Ga naar Instellingen → Integraties in Tidal Control
- Klik op het plusicoon naast CockroachDB Cloud
- Vul de configuratie in:
- Naam: Een beschrijvende naam, bijvoorbeeld
CockroachDB Cloud - API-sleutel: Het secret uit stap 2
- Naam: Een beschrijvende naam, bijvoorbeeld
- Klik op "Aanmaken" om de integratie op te slaan
Configuratievelden uitgelegd
Het configuratievenster vraagt om de volgende waarden:
Naam:
- Een beschrijvende naam voor deze verbinding
- Bijvoorbeeld:
CockroachDB Cloud,CockroachDB Productie
API-sleutel:
- De API-sleutel van het serviceaccount uit stap 2
- Verplicht, en wordt als secret opgeslagen
- De sleutel identificeert zijn eigen organisatie, dus er is geen organisatieveld in te vullen
Verificatie
De integratie werkt wanneer al het volgende waar is:
- Instellingen → Integraties toont CockroachDB Cloud onder Geconfigureerde integraties
- De CockroachDB-tests zijn beschikbaar in de sectie Tests
- Het verversen van tests levert resultaten zonder authenticatiefouten
Veelgestelde vragen
Heb ik een organisatie-ID nodig? Nee. Een API-sleutel geldt voor één CockroachDB Cloud-organisatie, dus de sleutel alleen is genoeg.
Is Org Admin verplicht? Nee, en je kunt hem beter vermijden. Org Admin is voor geen enkel endpoint nodig, en een serviceaccount met die rol faalt op de controle dat serviceaccounts geen Org Admin zijn.
Waarom leveren de tests over versleuteling, logexport en PrivateLink niets op? Door de klant beheerde sleutels, logexport en PrivateLink-endpointservices zijn functies van de Advanced-tier. Op een Basic- of Standard-cluster geven die endpoints geen data terug en wordt het cluster vastgelegd als niet geconfigureerd.
Kan Tidal Control de data in mijn databases zien? Nee. De integratie leest de Cloud API, die configuratie en inventaris blootgeeft. Namen van databases en SQL-gebruikers worden opgesomd, nooit de inhoud van tabellen.
Veelvoorkomende problemen
"API Key is required"
- Het veld is leeg, of de gekopieerde waarde is verloren. Maak een nieuwe sleutel aan op het serviceaccount
De auditlogtest faalt zonder events
- Het serviceaccount mist de rol Auditor. Voeg die toe, of accepteer de fout zoals hierboven beschreven
De clusterinventaris is leeg terwijl andere controles werken
- Het serviceaccount mist Cluster Developer. Voeg die toe op organisatieniveau
Controles over back-ups, versleuteling of rollen leveren niets op
- Die hebben Auditor nodig. Zonder die rol kunnen de onderliggende endpoints niet worden gelezen
Kom je er niet uit?
Stuur een e-mail naar support@tidalcontrol.com, dan nemen we zo snel mogelijk contact met je op.
Verzamel supportinformatie: Noteer welke browser je gebruikt, de exacte foutmeldingen en welke stappen je al hebt geprobeerd. Dat versnelt de oplossing aanzienlijk.
- Vorige
- Cloudflare
- Volgende
- Datadog