Milloin tarvitset tätä
DNS-muutokset tehdään käsin selaimen hallintakonsolissa. Kukaan ei osaa sanoa, kuka tietuetta muutti tai miksi, yksi kirjoitusvirhe voi kaataa sähköpostin tai verkkosivuston, ja siirto toiseen palveluun tuntuu liian riskialttiilta aloittaa.
Mikä määrittää tarjouksen
- Enintään 100 vyöhykettä ja 5 000 tietuetta.
- Yksi lähde- ja yksi kohdepalvelu (esimerkiksi Route 53, Azure DNS, Cloud DNS tai Cloudflare) tai nykyinen palvelusi sellaisenaan.
- Nykyisessä palvelussa vyöhykkeet tuodaan Terraformiin ilman yhtäkään tietuemuutosta, ja palvelun auditointiloki todistaa sen (CloudTrail Route 53:lle, Activity log Azure DNS:lle, Cloud Audit Logs Cloud DNS:lle).
- Työkaluna Terraform, octoDNS tai DNSControl sen mukaan, mikä sopii tiimillesi.
- Suuremmista vyöhyke- tai tietuemääristä annetaan tarjous kartoituksen jälkeen.
Mikä muuttuu
- Jokainen DNS-muutos on katselmoitu pull request, jonka putki vie tuotantoon ja joka on jäljitettävissä tekijään ja syyhyn.
- Poikkeamien tunnistus ilmoittaa jokaisesta koodin ohi tehdystä muutoksesta, joten tiimisi voi perua sen tai tuoda sen koodiin.
- Tuonti nykyisessä palvelussa ei muuta mitään, ja auditointiloki todistaa sen.
- Palvelunvaihto etenee vyöhyke kerrallaan tietue tietueelta tehdyn vertailun jälkeen, ja jokaisella delegoinnin muutoksella on paluusuunnitelma.
Mitä saat
- Git-repositorio, jossa jokainen vyöhyke ja tietue on Terraformissa, octoDNS:ssä tai DNSControlissa
- Tuontiraportti vyöhykkeittäin, mukana tietuemäärät, löydetyt erot ja auditointilokin näyttö siitä, ettei mitään muutettu
- Pull request -työnkulku, joka näyttää suunnitellut muutokset, vaatii hyväksynnän ja vie muutokset putken kautta
- Ajastettu poikkeamien tunnistus ja hälytykset tiimillesi
- Palvelunvaihdossa siirron ajo-ohje, joka kattaa TTL-arvojen laskemisen, tietueiden vertailun, delegoinnin muutoksen ja paluun
- Putken pääsy DNS-palveluun OIDC:llä, missä se on tuettu, tai tarkasti rajatulla API-tokenilla
- Ajo-ohje tavallisiin muutoksiin ja luovutustilaisuus
Tätä paikallaan tehtävää tuontimenetelmää on käytetty satojen vyöhykkeiden kokonaisuudessa. Se on turvallinen ensimmäinen askel ennen siivousta tai palvelunvaihtoa, koska mikään ei muutu ennen kuin tiimisi hyväksyy pull requestin.
Ei sisälly
- Siirrot verkkotunnusvälittäjältä toiselle tai TLD-tason siirrot
- DNSSEC-avainten vaihto, esimerkiksi kun allekirjoitetut vyöhykkeet siirtyvät palvelusta toiseen
- Vanhentuneiden tietueiden siivous tuonnin aikana; ne listataan tiimisi katselmoitaviksi jälkikäteen
- DNS-palvelun maksut
Mitä tarvitsemme sinulta
- Lukuoikeudet inventaariota varten: AmazonRoute53ReadOnlyAccess AWS:ssä, Reader DNS-vyöhykkeisiin Azuressa, DNS Reader Google Cloudissa tai Cloudflaren API-token, jolla on Zone Read- ja DNS Read -oikeudet.
- Putkelle rooli, joka voi muuttaa tietueita: hosted zone -kohtaisesti rajatut Route 53 -oikeudet, DNS Zone Contributor Azuressa, DNS Administrator Google Cloudissa tai Cloudflaren API-token, jolla on DNS Edit -oikeus.
- Repositorio ja CI Git-alustallasi, esimerkiksi GitHub Actions, GitLab CI tai Azure Pipelines.
- Nimetty hyväksyjä DNS-muutoksille sekä pääsy verkkotunnusvälittäjälle vain, jos nimipalvelimet vaihtuvat.
Näin työ etenee
Maksuton 30 minuutin puhelu, sitten vyöhyke- ja tietuemääräsi ja kirjallinen kiinteähintainen tarjous.
Jokainen vyöhyke viedään ja tuodaan koodiin, ja muutosten puuttuminen varmistetaan sekä suunnitelmasta että auditointilokista.
Pull request -työnkulku ja poikkeamien tunnistus otetaan käyttöön; palvelunvaihdossa kohde synkronoidaan ja delegointi vaihdetaan vyöhyke kerrallaan.
Repositorio ja ajo-ohjeet luovutetaan työpajassa tiimisi kanssa.
Lyhyesti
- Kesto
- 2–3 viikkoa
- Hinta
- Kiinteä tarjous maksuttoman 30 minuutin puhelun jälkeen
- Toteuttaja
- Pääarkkitehtimme ja pilvi-insinööri
Liittyvät palvelut
PKI-katselmointi
Viikon katselmointi PKI:stäsi ja varmenteistasi: varmentajahierarkia, varmenneinventaario, TLS-asetukset ja sulkutiedot liikennevaloasteikolla arvioituina sekä vanhenemisriskien lista ja tiekartta.
Verkkotunnusten ja ulkoisen hyökkäyspinnan tarkistus
Viikon ei-tunkeutuva tarkistus verkkotunnuksistasi, DNS:stä, sähköpostin todennuksesta ja internetiin näkyvistä palveluista. Jokaisella havainnolla on näyttö ja korjaus. Tämä ei ole tunkeutumistestaus.
Microsoft 365 -tietoturvan perustaso
Conditional Access, tietojenkalastelua kestävä MFA ja tilapäiset pääkäyttäjäoikeudet Microsoft 365:een sekä Intune-käytännöt, Defender for Endpoint ja levyjen salaus Windowsille ja macOS:lle 1–3 viikossa.