AICon 深圳站聚焦 Agent 技术、应用与生态,大咖分享实战干货 了解详情
写点什么

HCP Terraform 现在提供持有自有密钥 (HYOK)选项用于构件加密

作者:Craig Risi

  • 2025-08-19
    北京
  • 本文字数:1468 字

    阅读完需:约 5 分钟

大小:737.17K时长:04:11
HCP Terraform现在提供持有自有密钥 (HYOK)选项用于构件加密

HashiCorp于2025年7月31日宣布,HCP Terraform 支持持有自有密钥(Hold Your Own Key,HYOK)功能的全面可用。这项功能使客户能够完全控制用于保护敏感 Terraform 构件(如状态和计划文件)的加密密钥。

 

Terraform 构件,如状态和计划文件,通常包含敏感信息、资源 ID、IP 地址,甚至可能包含凭据。尽管这些信息在 HCP Terraform 中默认是加密的,但仍可被平台的托管密钥系统访问。有了 HYOK,加密现在可以使用存储在客户控制的 Vault、AWS KMS、Azure Key Vault 或 Google Cloud KMS 中的密钥,在构件离开客户网络之前发生。这确保了明文机密永远不会通过 HashiCorp 基础设施传输,帮助组织满足严格的合规性和数据主权要求。

 

HYOK 工作流涉及客户网络内的一个轻量级代理。当在组织级别启用时,每个 Terraform 操作都会通过 OIDC 请求一个短期的加密令牌,用它交换 KMS 凭据,并通过 Vault 的传输引擎使用客户的密钥对构件进行加密。生成两个构件:一个完全加密的状态或计划文件,以及一个带有秘密信息删除的净化版本,允许 HCP Terraform 在不访问敏感数据的情况下继续进行策略检查和成本估算。

 

德意志银行的分支主管 Florin Lungu 在LinkedIn上评论说,HYOK“允许客户在 Terraform 构件中对机密的访问进行更大的控制”,并显著增强了安全性和合规性。与此同时,HashiCorp 的官方社交公告称HYOK 为“状态和计划文件的另一层安全”,并强调在不暴露明文机密的情况下提供了完全可见性。

 

除了 HashiCorp 之外,还有几家公司也提供类似的客户管理加密密钥(CMEK)或持有自有密钥(HYOK)模型的方法。然而,实施细节因平台架构和合规性目标而异:

 

Azure Storage、Azure Kubernetes Service(AKS)和 Azure Key Vault 支持 CMEK,客户可以将加密密钥存储在 Azure Key Vault HSM 中,甚至可以通过 HYOK 集成外部存储。与 HashiCorp 的 Terraform HYOK 不同,Azure的模型通常使用 Azure Active Directory 条件访问来控制密钥访问,并包括与硬件安全模块(HSM)的集成,以满足 FIPS 合规性。Azure 的 HYOK 最常用于需要完全控制密钥生命周期管理的政府或金融机构。

 

亚马逊云科技提供了KMS External Key Store(XKS),允许组织在AWS基础设施之外保留加密密钥,同时仍然可以使用 KMS API。这种设计与 HashiCorp 的 HYOK 相似,通过在本地启用加密操作,而 AWS 服务则在加密数据上运行。许多金融和医疗保健客户利用这一点来满足数据常驻和主权要求。

 

谷歌云的 External Key Manager(EKM)通过在谷歌基础设施之外完全执行加密操作,启用完整的 HYOK 功能。这确保了即使是谷歌也无法解密客户数据。EKM 支持云 HSM 或本地 HSM,适用于具有严格监管环境的组织,特别是在欧洲 GDPR 和 Schrems II 要求下。

 

Salesforce Shield提供了 HYOK 功能,客户可以在 Salesforce 或通过第三方 HSM 管理加密密钥。与 HashiCorp 的方法类似,这允许客户对敏感 CRM 数据进行加密存储同时,保留对密钥轮换和撤销的独占控制。

 

HashiCorp 的 HCP Terraform HYOK 的不同之处在于,它专注于 Terraform 状态和计划文件,在构件离开客户网络之前进行加密,并无缝支持多云 KMS 系统(Vault、AWS、Azure、GCP)。大多数其他供应商为平台数据(例如存储对象、数据库)而不是为 IaC 构件提供 HYOK,这使得 HashiCorp 的功能在基础设施即代码领域是独一无二的。

 

HYOK 目前可供高级 HCP Terraform 客户使用。它为架构师和安全团队提供了对其数据的控制。通过结合客户管理的密钥系统、本地代理加密和跨主要 KMS 提供商的平台无关性支持,HYOK 旨在为 HashiCorp 的基础设施即代码安全实践增加灵活性、可观测性和企业级的合规性。

 

原文链接:

https://www.infoq.com/news/2025/08/hcp-terraform-hyok/

2025-08-19 15:001

评论

发布
暂无评论

什么是区块链?

TiAmo

区块链 去中心化 6 月 优质更文活动

接口测试|Fiddler界面工具栏介绍(三)

霍格沃兹测试开发学社

接口测试|Fiddler设置手机抓包

霍格沃兹测试开发学社

小程序容器技术在移动警务中的业务价值

FinFish

小程序容器 移动警务 警务app

解决QT QGraphicsView提升到QChartView报错的问题

芯动大师

强化学习从基础到进阶-常见问题和面试必知必答[6]:演员-评论员算法(advantage actor-critic,A2C),异步A2C、与生成对抗网络的联系等详解

汀丶人工智能

人工智能 深度学习 强化学习 6 月 优质更文活动

最佳实践|亚马逊可持续发展的架构模型

亚马逊云科技 (Amazon Web Services)

JavaScript

Scrum看板工具在项目管理中的作用

顿顿顿

敏捷工具 scrum工具 scrum敏捷工具

零基础自学:2023年的今天,请谨慎进入网络安全行业

网络安全学海

黑客 网络安全 信息安全 计算机 渗透测试

浅析 Jetty 中的线程优化思路

vivo互联网技术

jetty EatWhatYouKill 线程策略

STC89C52+DHT20设计的环境温湿度检测仪

DS小龙哥

6 月 优质更文活动

2024深圳电子展,中国国际电子信息博览会(CITE电博会)

AIOTE智博会

电子展

一图看懂华为云CodeArts Board5大特性,带你玩转看板服务

云计算 数据可视化 华为云 企业研发管理 数据看板

接口测试|Fiddler弱网测试

霍格沃兹测试开发学社

Selenium 中并行测试的重要性

FunTester

唯一入选中国厂商!灵雀云获Gartner® 首份《DevOps平台魔力象限报告》“荣誉提及”

York

容器 DevOps 云原生 Gartner 平台工程

【领域驱动设计专题】一文带领你透视DDD领域驱动模型的本质和设计原理分析指南(通用语言体系)

码界西柚

领域驱动设计 DDD 领域驱动设计思想 领域驱动模型

复旦大学智能计算平台与世界科学智能大赛启动仪式

新云力量

智能 计算 复旦大学

直播程序源码技术分享主播邀请上麦功能

山东布谷科技

软件开发 程序 源码搭建 直播源码

如何通过场景规划帮助企业实现全面预算管理?

智达方通

智达方通 全面预算管理 财务规划和分析 财务规划与预测 全面预算管理系统

StarRocks & Friends 上海站活动回顾(含 PPT 下载链接)

StarRocks

数据库 OLAP MPP 大数据 开源

Flutter性能优化的一些路径思考

Onegun

flutter 移动开发

搜索语义模型的大规模量化实践

百度Geek说

paddle NLP 大模型 企业号 6 月 PK 榜 6 月 优质更文活动 INT8

接口测试|Fiddler会话栏中添加IP列

霍格沃兹测试开发学社

es笔记一之es安装与介绍

Hunter熊

elasticsearch Kibana 安装Kibana

强化学习从基础到进阶-案例与实践[6]:演员-评论员算法(advantage actor-critic,A2C),异步A2C、与生成对抗网络的联系等详解

汀丶人工智能

人工智能 深度学习 强化学习 6 月 优质更文活动 A3C算法

李彦宏:AI原生应用比大模型数量更重要

飞桨PaddlePaddle

人工智能 百度 paddle 大模型

接口测试|Fiddler抓包设置及证书配置

霍格沃兹测试开发学社

何时使用Kafka而不是RabbitMQ

越长大越悲伤

Kafk Rabbit MQ 消息列队

HCP Terraform现在提供持有自有密钥 (HYOK)选项用于构件加密_云安全_InfoQ精选文章