Gå til indhold
atlas

Infrastructure as a service (IaaS)

Cloudmodellen, hvor du lejer de rå byggeklodser - maskiner, lager og netværk - og selv driver alt ovenpå.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

En cloud-servicemodel, hvor udbyderen leverer regnekraft, lager og netværk, mens kunden selv installerer og driver styresystem, programmer og data samt dele af netværksopsætningen.

Forklaret enkelt

Som at leje en tom lagerhal - udlejeren holder vægge og tag i orden, men hylder, låse og varer indenfor er dit ansvar.

I praksis

Den IT-driftsansvarlige i et revisionsfirma lejer en virtuel maskine hos en cloududbyder til firmaets økonomisystem og skal selv installere opdateringer, sætte firewallen op og oprette brugerkonti på den.

Hvorfor det betyder noget

Den giver mest frihed, men efterlader mest sikkerhedsarbejde hos kunden; teams, der tror, at udbyderen patcher deres maskiner, efterlader huller åbne.

Teknisk uddybning

NIST SP 800-145 definerer IaaS som muligheden for at stille regnekraft, lager, netværk og andre grundlæggende IT-ressourcer til rådighed, hvorpå kunden kan installere og køre vilkårlig software, herunder styresystemer; kunden driver ikke den underliggende infrastruktur, men styrer styresystemer, lager og installerede applikationer og har eventuelt begrænset kontrol over udvalgte netværkskomponenter som værtsfirewalls. Byggeklodserne er compute-instanser (Amazon EC2, Azure Virtual Machines, Google Compute Engine) startet fra maskinimages, netværksbaseret bloklager med inkrementelle snapshots, objektlager og virtuelle netværk (VPC, VNet) med subnet, routetabeller og filtrering. I AWS er security groups stateful og knyttet til netværksinterfaces, mens netværks-ACL'er er stateless og knyttet til subnet, en forskel, der jævnligt snyder ved regelgennemgange.

Opstart af instanser bygger på user data, som behandles af cloud-init (eller tilsvarende på Windows), og på instansens metadata-tjeneste på link-local-adressen 169.254.169.254, som også udleverer de midlertidige loginoplysninger til instansens IAM-rolle. Det gør metadata-tjenesten til et oplagt SSRF-mål; AWS IMDSv2 kræver et sessionstoken hentet med HTTP PUT og en hop-grænse på svaret, hvilket slår de fleste SSRF-teknikker ud, og hærdede baselines håndhæver det. Instance store-diske er flygtige og forsvinder, når instansen stoppes, mens netværksvolumener består; spot- eller preemptible-kapacitet er billigere, men kan tages tilbage med kort varsel (to minutters advarsel hos AWS).

Alt fra gæstestyresystemet og op er kundens opgave: patching, hærdning (fx med CIS Benchmarks-images), endpoint-beskyttelse, logning på værten, backup, valg af nøgler til diskkryptering og firewallregler. Typiske IaaS-fejl er golden images, der ældes i stilhed, SSH-nøgler delt mellem administratorer, offentligt delte snapshots eller maskinimages med data eller loginoplysninger, forældreløse volumener uden ejer og administrationsporte eksponeret mod internettet i stedet for at blive nået via en bastion eller en session manager-tjeneste.

IaaS adskiller sig fra klassisk hosting og housing ved selvbetjening via API, afregning pr. sekund eller time og elasticitet, og fra PaaS ved at styresystemet stadig er kundens. Managed Kubernetes ligger midt imellem: udbyderen driver kontrolplanet, men worker nodes kan afhængigt af produktet stadig kræve, at kunden patcher og planlægger opgraderinger. Lift-and-shift-migreringer lander som regel på IaaS og tager deres tekniske og sikkerhedsmæssige gæld fra egen drift med sig, og derfor ligger grænsen i modellen for delt ansvar længst fra udbyderen her.

Relationer

Bruges sammen med
Virtuel maskineHypervisor

Kilder og videre læsning

Standarder og officielle tekster

  • NIST SP 800-145 - The NIST Definition of Cloud Computing · NIST

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.