Policy-Risiken verstehen. Fragen zu Policies in natürlicher Sprache stellen. Demo anfragen →

Published:

Warum in der Cloud alle automatisieren

by FireMon

Wenn Sie mich über die Cloud sprechen hören, ist es so gut wie sicher, dass ich irgendwann sage:

„Cloud-Sicherheit beginnt mit der Architektur und endet mit der Automatisierung.“

Ich bin, wenn schon nichts anderes, dann wenigstens repetitiv. Das ist kein flotter Spruch, sondern beruht auf fast einem Jahrzehnt intensiver Cloud-Arbeit mit Organisationen jeder Größe. Die eine Konstante, die ich immer wieder sehe: Sobald Organisationen eine bestimmte Größe erreichen, beginnen sie, ihren Betrieb zu automatisieren. Und dieser Punkt liegt Jahr für Jahr früher in ihrer Cloud-Reise.

Ich weiß das, weil ich es zuerst selbst erlebt habe und dann beobachtet habe, wie jede einzelne Organisation, mit der ich gearbeitet, gesprochen oder auf die ich auch nur einen Blick geworfen habe, denselben Weg gegangen ist.

Wir alle beginnen damit, Dinge manuell in der Konsole zu verwalten.

Das überrascht nicht, denn dort melden wir uns an und beginnen, die Cloud zu nutzen. Es ist der beste Ort zum Lernen, und die meisten Konsolen bieten Assistenten, Anleitungen und andere Hinweise, die uns beim Einstieg unterstützen. Doch das skaliert nicht lange, weil die Komplexität zunimmt, sobald wir entweder komplexere Umgebungen oder mehrere Kopien einfacher Umgebungen aufbauen. Sich für wiederkehrende Aufgaben durch eine webbasierte Benutzeroberfläche zu klicken, ist nicht sonderlich effizient und wird zunehmend zeitaufwendig und frustrierend. Das liegt nicht allein an schlechten Benutzeroberflächen der Cloud-Anbieter (und seien wir ehrlich, einige davon sind ziemlich furchtbar): Wenn man darüber nachdenkt, versuchen wir, praktisch jeden Aspekt eines Rechenzentrums über eine einzige Weboberfläche zu verwalten. Das. Wird. Nicht. Funktionieren.

Der nächste natürliche Schritt ist also …

… der Umstieg auf die Kommandozeilenschnittstellen, doch auch dort herrscht dieselbe Komplexität. Ein Rechenzentrum am Laufen zu halten, erfordert allein bei der initialen Bereitstellung unzählige bewegliche Teile, vom laufenden Betrieb ganz zu schweigen. Die Befehle, die man ständig nutzt, merkt man sich leicht, aber niemand kann in dieser Größenordnung wirklich alles im Kopf behalten. Und letztlich läuft es darauf hinaus, für dieselben Aufgaben immer wieder dieselben Befehle einzutippen.

Und das alles unter der Annahme, dass Sie als Einzelperson ein einziges Konto verwalten – dabei müssen Sie selbst in einem kleinen Start-up wiederkehrende Aufgaben über mehrere Konten hinweg bewältigen.

Gleichzeitig …

… arbeiten Entwicklungsteams bereits direkt mit den APIs, um die verschiedenen Cloud-Bausteine in Anwendungen zu integrieren. Es beginnt vermutlich so einfach wie mit der Verwaltung einiger S3-Buckets, weitet sich aber rasch auf alles aus, von global skalierten Datenbanken bis hin zu Machine-Learning-Engines. So integrieren Sie PaaS in Ihre Anwendungen und schöpfen einen der wesentlichsten Werte der Cloud aus.

Entwicklungsteams nutzen außerdem schnell Werkzeuge wie Terraform und CloudFormation, um ihre Infrastruktur als Code zu definieren. So können sie ihre Dev-/Test-/Prod-Umgebungen aufbauen und alles konsistent halten.

Schon bald (gut, manchmal dauert es ein paar Jahre) beginnen dann auch Security und Operations, die Automatisierung selbst zu nutzen, typischerweise in drei Hauptbereichen.

  1. Einsatz von Infrastructure as Code (IaC), um neue Umgebungen aufzubauen und mit Deployment-Pipelines zu verknüpfen. IaC ermöglicht es uns, konsistente, wiederholbare Umgebungen zu erstellen und unsere grundlegenden Sicherheits- und Betriebsanforderungen bereitzustellen. Entwickler nutzen es ebenfalls, um ihre Umgebungen für Dev/Test/Prod zu definieren. Alle profitieren davon, und jedes einzelne Unternehmen, mit dem ich gearbeitet habe, setzt es letztlich sehr schnell ein.
  2. Automatisierung für Bewertung und Überwachung. Das Kernproblem besteht darin, den Überblick über verteilte Cloud-Ressourcen zu behalten, selbst wenn sie sich alle im selben Konto befinden. Konsolen können vieles zeigen, aber Automatisierung ermöglicht es, das anzuzeigen, was für Sie wichtig ist. Das ist tatsächlich ein RIESIGER Vorteil gegenüber traditioneller Infrastruktur, bei der wir absurde Summen ausgeben, nur um etwa Server im Rechenzentrum nachzuverfolgen. In der Cloud ist das lediglich einen API-Aufruf entfernt.
  3. Automatisierung für den Betrieb. Sobald Sie Abweichungen erkennen, wollen Sie beginnen, sie zu beheben. Hinzu kommt eine Vielzahl von Workflows, die sich natürlicherweise automatisieren lassen. Während dieses Maß an Automatisierung in den meisten traditionellen Infrastrukturen zu kostspielig ist – sofern es überhaupt möglich ist –, ist es in der Cloud schlicht eine natürliche Erweiterung der Arbeitsweise.

Einer der zentralen Vorteile der Cloud ist die Segmentierung …

… das Isolieren von Umgebungen mit genau den Ressourcen, die sie benötigen, damit Entwickler schnell vorankommen, ohne einander in die Quere zu kommen. Doch das führt rasch zum Bedarf an wiederholbaren Prozessen und an Verwaltung – und da die APIs ohnehin bereitstehen, liegt Automatisierung nahe.

Ein Kind krabbelt, dann geht es, dann rennt es – selbst wenn es ohne äußere Reize in einer Isolationskammer aufwächst (wir versprechen, wir haben das nicht ausprobiert … wirklich nicht). Es ist eine natürliche Entwicklung. Genauso verhält es sich mit Cloud-Automatisierung: Sie ist schlicht die inhärente Voraussetzung dafür, in der Cloud überhaupt etwas in großem Maßstab zu betreiben, und jeder kommt irgendwann dort an. Die Kunst besteht darin, effektiv dort anzukommen.

Warum in der Cloud alle automatisieren - www.firemon.com