Integraties

STACKIT

STACKIT integratie configureren

Tidal Control's STACKIT integratie monitort de beveiligingsconfiguratie van je STACKIT-cloudproject voor compliance doeleinden. Alle toegang is alleen-lezen — Tidal Control maakt, wijzigt of verwijdert nooit iets in je STACKIT-project.

Wat deze integratie monitort:

  • Service accounts: Inventarisatie van identiteiten, inclusief interne accounts
  • Service account keys: Actieve status, aanmaakdatum, geldigheid en het key-algoritme
  • Members: Rollen per project, voor least-privilege reviews
  • Projecten: Naam, lifecycle state en aanmaaktijd
  • Kubernetes-clusters: Kubernetes-versie, IP-allowlist op de API server, toegestane CIDR's, beleid voor privileged containers en de status van credentialrotatie
  • Servers: Status, keypair, gekoppelde service accounts en security groups
  • Security groups: Firewallregels, inclusief richting, IP-range en portrange
  • Object storage buckets: Regio en object lock (WORM) configuratie
  • KMS keys: Status, algoritme, doel, protection level en geplande verwijdering
  • VPN gateways: Status en routing type
  • Secrets Manager: Instances, IP-allowlist ACL's en lees- of schrijfrechten per gebruiker

Vereisten:

  • Super User rol in Tidal Control
  • Een STACKIT-project met rechten om service accounts en service account keys aan te maken
  • Minimaal de rol Reader op het project voor het service account

Configuratie stappenplan

Wat gaan we doen: We maken een STACKIT service account aan, geven het leesrechten op het project, genereren een service account key en voegen daarna de verbinding toe in Tidal Control.

Configuratie stappen:

  1. Service account aanmaken en leesrechten geven
  2. Service account key aanmaken
  3. Integratie configureren in Tidal Control

Stap 1: Service account aanmaken en leesrechten geven

  • Log in op het STACKIT Portal
  • Selecteer het project dat je wilt monitoren
  • Ga naar Service Accounts
  • Maak een nieuw service account aan of selecteer een bestaand account
  • Ken het service account de rol Reader toe op het project
Info

Least privilege: De rol Reader volstaat om alle resources te lezen die deze integratie ophaalt. Ken geen editor- of ownerrollen toe.

Stap 2: Service account key aanmaken

  • Open het service account uit stap 1
  • Ga naar Keys en klik op Create Key
  • Download het JSON-keybestand — dit wordt slechts één keer aangeboden

Het JSON-bestand bevat de key ID, het e-mailadres van de issuer, de private key en het token endpoint. Tidal Control heeft het hele bestand nodig, niet één veld eruit.

Warning

Sla het JSON-keybestand direct op. STACKIT biedt de key slechts één keer aan bij het aanmaken. Als je het venster sluit zonder te downloaden, moet je een nieuwe key aanmaken.

Stap 3: Integratie configureren in Tidal Control

  • Ga naar Settings → Integrations in Tidal Control
  • Klik op het plus-icoon naast STACKIT
  • Vul de configuratie in:
    • Name: Een beschrijvende naam, bijv. STACKIT
    • Service Account Key: Plak de volledige inhoud van het JSON-bestand uit stap 2
    • Project ID: Het project-ID van je projectoverzichtspagina
    • Region: De regio waarin de services van je project draaien, bijv. eu01
  • Klik op "Create" om de integratie op te slaan

Configuratievelden uitgelegd

Name:

  • Een beschrijvende naam voor deze verbinding
  • Bijvoorbeeld: STACKIT, STACKIT Productie

Service Account Key:

  • Het volledige JSON-keybestand uit stap 2, ongewijzigd geplakt
  • Tidal Control gebruikt het om een tokenaanvraag te ondertekenen — de private key verlaat de key vault nooit
  • Houd deze waarde veilig

Project ID:

  • Het ID van het STACKIT-project dat je wilt monitoren
  • Te vinden op de projectoverzichtspagina in het STACKIT Portal

Region:

  • De regio waarin de services van je project draaien, bijvoorbeeld eu01
  • Verplicht, omdat Kubernetes, compute, object storage, Secrets Manager en KMS allemaal regio-gebonden zijn
Info

Eén verbinding per project en regio. De service account key, het project-ID en de regio bepalen samen één verbinding. Wil je meerdere projecten monitoren — of meerdere regio's binnen één project — voeg dan per combinatie één STACKIT-integratie toe.

Beschikbare checks

Toegangsbeheer (ISO 27001 A.5.15, A.5.18, SOC 2 CC6.1 – CC6.3):

  • Members met de rol owner, voor review van bevoorrechte toegang
  • Inventarisatie van service accounts, inclusief verweesde en interne accounts
  • Secrets Manager-gebruikers met schrijfrechten

Credential hygiëne (ISO 27001 A.8.3):

  • Service account keys zonder vervaldatum
  • Inactieve keys die nog in het project staan
  • Sterkte van het key-algoritme en leeftijd van keys, voor rotatiechecks

Netwerkbeveiliging (ISO 27001 A.8.20, NIS2):

  • Security group-regels die ingress vanaf 0.0.0.0/0 toestaan
  • Kubernetes-clusters waarvan de API server geen IP-allowlist heeft
  • Secrets Manager ACL's en de IP-ranges die ze toestaan
  • Inventarisatie van VPN gateways

Hardening van configuratie:

  • Actualiteit van de Kubernetes-versie
  • Clusters die privileged containers toestaan
  • Clusters waarvan de credentials nooit zijn geroteerd

Gegevensbescherming (ISO 27001 A.8.10):

  • Object storage buckets zonder object lock, waardoor logs en back-ups geen WORM-bescherming hebben
  • Status, algoritme en geplande verwijdering van KMS keys

Verificatie

Controleer de integratiestatus:

  • Settings → Integrations toont de status "Connected" voor STACKIT
  • STACKIT tests zijn beschikbaar in de sectie Tests
  • Het verversen van tests levert resultaten op zonder authenticatiefouten

Veelgestelde vragen

Brengt Tidal Control wijzigingen aan in mijn STACKIT-project? Nee. De integratie is alleen-lezen en leest uitsluitend configuratiegegevens.

Kan één verbinding meerdere projecten dekken? Nee. Een service account key, project-ID en regio bepalen één verbinding. Voeg per project en regio dat je wilt monitoren een aparte integratie toe.

Welke regio moet ik invullen? De regio waarin de services van je project draaien. Voor de meeste STACKIT-projecten is dat eu01. Controleer de regio die bij je resources in het STACKIT Portal staat.

Kan Tidal Control zien of een service account key nog wordt gebruikt? Nee. De STACKIT API stelt geen last-used timestamp beschikbaar voor service account keys, dus dat kan niet automatisch worden vastgesteld. De integratie rapporteert wel keys die nooit verlopen en keys die inactief zijn.

Veelvoorkomende problemen

Authenticatie mislukt na het opslaan van de integratie

  • Controleer of je het volledige JSON-keybestand hebt geplakt en niet alleen de private key
  • Controleer of de key niet is verwijderd of gedeactiveerd in het STACKIT Portal
  • Controleer of het service account nog de rol Reader op het project heeft

Tests leveren geen data op voor bepaalde resourcetypes

  • Controleer of die resources bestaan in het project en de regio waar deze verbinding naar wijst
  • Regio-gebonden services zoals Kubernetes, object storage, Secrets Manager en KMS geven alleen resources uit de ingestelde regio terug

Alleen de projectlijst levert data op

  • Het service account mist waarschijnlijk de rol Reader op het project
  • Ken Reader toe en ververs de tests

Kom je er niet uit?

Stuur een e-mail naar support@tidalcontrol.com en we nemen zo snel mogelijk contact met je op.

Info

Verzamel support-informatie: Noteer welke browser je gebruikt, de exacte foutmeldingen en welke stappen je al hebt geprobeerd. Dit versnelt de oplossing aanzienlijk.