Siirry sisältöön
Kaikki palvelut
Identiteetti, PKI ja verkkotunnuksetRakenna

DNS koodina

Jokainen DNS-vyöhyke ja -tietue koodina pull request -katselmoinnin ja poikkeamien tunnistuksen kanssa. Tuonti nykyisessä palvelussa ilman yhtäkään tietuemuutosta tai siirto uuteen palveluun 2–3 viikossa.

Milloin tarvitset tätä

DNS-muutokset tehdään käsin selaimen hallintakonsolissa. Kukaan ei osaa sanoa, kuka tietuetta muutti tai miksi, yksi kirjoitusvirhe voi kaataa sähköpostin tai verkkosivuston, ja siirto toiseen palveluun tuntuu liian riskialttiilta aloittaa.

Mikä määrittää tarjouksen

  • Enintään 100 vyöhykettä ja 5 000 tietuetta.
  • Yksi lähde- ja yksi kohdepalvelu (esimerkiksi Route 53, Azure DNS, Cloud DNS tai Cloudflare) tai nykyinen palvelusi sellaisenaan.
  • Nykyisessä palvelussa vyöhykkeet tuodaan Terraformiin ilman yhtäkään tietuemuutosta, ja palvelun auditointiloki todistaa sen (CloudTrail Route 53:lle, Activity log Azure DNS:lle, Cloud Audit Logs Cloud DNS:lle).
  • Työkaluna Terraform, octoDNS tai DNSControl sen mukaan, mikä sopii tiimillesi.
  • Suuremmista vyöhyke- tai tietuemääristä annetaan tarjous kartoituksen jälkeen.

Mikä muuttuu

  • Jokainen DNS-muutos on katselmoitu pull request, jonka putki vie tuotantoon ja joka on jäljitettävissä tekijään ja syyhyn.
  • Poikkeamien tunnistus ilmoittaa jokaisesta koodin ohi tehdystä muutoksesta, joten tiimisi voi perua sen tai tuoda sen koodiin.
  • Tuonti nykyisessä palvelussa ei muuta mitään, ja auditointiloki todistaa sen.
  • Palvelunvaihto etenee vyöhyke kerrallaan tietue tietueelta tehdyn vertailun jälkeen, ja jokaisella delegoinnin muutoksella on paluusuunnitelma.

Mitä saat

  • Git-repositorio, jossa jokainen vyöhyke ja tietue on Terraformissa, octoDNS:ssä tai DNSControlissa
  • Tuontiraportti vyöhykkeittäin, mukana tietuemäärät, löydetyt erot ja auditointilokin näyttö siitä, ettei mitään muutettu
  • Pull request -työnkulku, joka näyttää suunnitellut muutokset, vaatii hyväksynnän ja vie muutokset putken kautta
  • Ajastettu poikkeamien tunnistus ja hälytykset tiimillesi
  • Palvelunvaihdossa siirron ajo-ohje, joka kattaa TTL-arvojen laskemisen, tietueiden vertailun, delegoinnin muutoksen ja paluun
  • Putken pääsy DNS-palveluun OIDC:llä, missä se on tuettu, tai tarkasti rajatulla API-tokenilla
  • Ajo-ohje tavallisiin muutoksiin ja luovutustilaisuus

Tätä paikallaan tehtävää tuontimenetelmää on käytetty satojen vyöhykkeiden kokonaisuudessa. Se on turvallinen ensimmäinen askel ennen siivousta tai palvelunvaihtoa, koska mikään ei muutu ennen kuin tiimisi hyväksyy pull requestin.

Ei sisälly

  • Siirrot verkkotunnusvälittäjältä toiselle tai TLD-tason siirrot
  • DNSSEC-avainten vaihto, esimerkiksi kun allekirjoitetut vyöhykkeet siirtyvät palvelusta toiseen
  • Vanhentuneiden tietueiden siivous tuonnin aikana; ne listataan tiimisi katselmoitaviksi jälkikäteen
  • DNS-palvelun maksut

Mitä tarvitsemme sinulta

  • Lukuoikeudet inventaariota varten: AmazonRoute53ReadOnlyAccess AWS:ssä, Reader DNS-vyöhykkeisiin Azuressa, DNS Reader Google Cloudissa tai Cloudflaren API-token, jolla on Zone Read- ja DNS Read -oikeudet.
  • Putkelle rooli, joka voi muuttaa tietueita: hosted zone -kohtaisesti rajatut Route 53 -oikeudet, DNS Zone Contributor Azuressa, DNS Administrator Google Cloudissa tai Cloudflaren API-token, jolla on DNS Edit -oikeus.
  • Repositorio ja CI Git-alustallasi, esimerkiksi GitHub Actions, GitLab CI tai Azure Pipelines.
  • Nimetty hyväksyjä DNS-muutoksille sekä pääsy verkkotunnusvälittäjälle vain, jos nimipalvelimet vaihtuvat.

Näin työ etenee

  1. Maksuton 30 minuutin puhelu, sitten vyöhyke- ja tietuemääräsi ja kirjallinen kiinteähintainen tarjous.

  2. Jokainen vyöhyke viedään ja tuodaan koodiin, ja muutosten puuttuminen varmistetaan sekä suunnitelmasta että auditointilokista.

  3. Pull request -työnkulku ja poikkeamien tunnistus otetaan käyttöön; palvelunvaihdossa kohde synkronoidaan ja delegointi vaihdetaan vyöhyke kerrallaan.

  4. Repositorio ja ajo-ohjeet luovutetaan työpajassa tiimisi kanssa.

Lyhyesti

Kesto
2–3 viikkoa
Hinta
Kiinteä tarjous maksuttoman 30 minuutin puhelun jälkeen
Toteuttaja
Pääarkkitehtimme ja pilvi-insinööri
Arvioi

PKI-katselmointi

Viikon katselmointi PKI:stäsi ja varmenteistasi: varmentajahierarkia, varmenneinventaario, TLS-asetukset ja sulkutiedot liikennevaloasteikolla arvioituina sekä vanhenemisriskien lista ja tiekartta.

Kesto:1 viikko
Arvioi Suosittu

Verkkotunnusten ja ulkoisen hyökkäyspinnan tarkistus

Viikon ei-tunkeutuva tarkistus verkkotunnuksistasi, DNS:stä, sähköpostin todennuksesta ja internetiin näkyvistä palveluista. Jokaisella havainnolla on näyttö ja korjaus. Tämä ei ole tunkeutumistestaus.

Kesto:1 viikko
Rakenna Suosittu

Microsoft 365 -tietoturvan perustaso

Conditional Access, tietojenkalastelua kestävä MFA ja tilapäiset pääkäyttäjäoikeudet Microsoft 365:een sekä Intune-käytännöt, Defender for Endpoint ja levyjen salaus Windowsille ja macOS:lle 1–3 viikossa.

Kesto:1–3 viikkoa

Etkö tiedä, mistä aloittaa?

Varaa maksuton 30 minuutin puhelu. Kuulemme, mitä tarvitset, ja kerromme rehellisesti, voimmeko auttaa ja miten. Puhelu ei sido sinua mihinkään.