172 похожих чатов

Доброго времени. Очередной вопрос по хранению кредов. У меня сейчас

всё в разных местах, что-то в ansible-vault, что-то в коде в gpg, что-то keepass и т.п.
Давно есть желание всё это привести более-менее к общему виду, но как лучше сделать пока не складывается. Много кто рекомендует решения типа Hashicorp Vault, там плюсамм идут удобство, аудит, динамические секреты и прочие плюхи.
Но ведь всё равно в коде или в том же плейбуке будет опять же лежать токен доступа к хранилищу. И если секрет не динамический и токен более-менее долгосрочный, то любой кто имеет доступ к этому коду-плейбуку может соответственно легко получить и секреты по этому токену из хранилища. Как тогда защищать сам токен? Проблема "курицы и яйца" то никуда не денется получается.
Или я просто что-то не допонимаю в концепции пользования этого Vault?

11 ответов

18 просмотров

на подумать. В том же aws авторизация на доступ к секретам может быть привязана на права инстанса с которого идет запрос

в волте вроде бы можно дать доступ по айпи и прочему.. без токена. но вопрос в другом, если у кого то есть доступ до хоста, то защищать придется всё подряд

в какой среде идет развертывание ?

Александр- Автор вопроса
Nikolai
в какой среде идет развертывание ?

99% на обычных виртуалках в разных арендуемых ДЦ (не облака)

Александр- Автор вопроса
elBobrKurwa
в волте вроде бы можно дать доступ по айпи и проче...

т.е. привязка к CIDR получается есть, надо покурить повнимательнее доку значит

Волт позволяет тебе аудитить запросы

https://learn.hashicorp.com/tutorials/vault/secure-introduction?in=vault/app-integration

Александр- Автор вопроса
AlexD
https://learn.hashicorp.com/tutorials/vault/secure...

я так понимаю мне надо будет либо на уровне оркестратора, т.е. на Ansible в моём случае сделать один какой-то "глобальный" токен со всеми сразу доступами-привилигеиями, либо уже на каждой ВМ внедрять Vault-агента со своими доступами

Александр- Автор вопроса
Vasiliy Angapov
а инфра на чем? облако? кубер? вмваря?

просто обычные виртуалки на проксмоксах в разных арендованных ЦОД, без облаков

я интегрировал в  gitlab-ci стягивание сикретов по jwt-токену гитлаба. работает отлично

Похожие вопросы

Обсуждают сегодня

#include <stdio.h> #include <stdlib.h> #include <time.h> void mass_first_generate(int mass[5][7]) {     for (int N = 0; N < 5; N++) {         for (int A = 0; A < 7; A++) {   ...
Чувак
6
Всем привет! Имеется функция: function IsValidChar(ch: UTF8Char): Boolean; var i: Integer; ValidChars: AnsiString; begin ValidChars := 'abcdefghijklmnopqrstuvwxyzABCDE...
Евгений
44
https://www.linkedin.com/posts/ugama-benedicta-kelechi-codergirl-103041300_mobiledevelopment-fluttertraining-handsonlearning-activity-7263445699227254784-IdHB?utm_source=share...
CoderGirl
16
Помогите пожалуйста. Делаю систему плагинов. Проблема сейчас в такая: плагины загружаются в основном потоке. FLibHandle := SafeLoadLibrary(FFileName) Но нужно еще выполнить фу...
Илья 🤣
10
Ну вот просто даже давайте вот как. Какой нибудь конкретный кейс, можете в пример привести, где бч работает и приносит прикладную пользу, а не просто что бы было? Не крипту.
Alexander Andreev
22
объясните пожалуйста, почему функция не работает должным образом? вроде должно брать активное окно сравнивать его размер с размером экрана, и если есть совпадение = true прове...
JF
12
У меня вопрос попроще, почти нубский: нужно заставить сайт эво 1.4.34 перевести с PHP 7.4 на 8.2. Понятное дело, что дополнения обновить-проверить, а с основной системой как ...
Вячеслав Кузьменко
5
лучше скажите, причём тут паскаль?
Alexey Kulakov
36
Гляньте, че бывает: Сегодня по одному проекту одной вебстудии делал проект небольшой, на их хостинге. На Modx revo. В определенный момент , работая в админке, вдруг перестал р...
Artem
7
Но, может, есть уже проверенная? Наши требования такие: 1. Сообщения должны приходить из Инста в CRM оду 2. Должна быть возможность подключить несколько экаунтов Инстаграм. Р...
Alexander Sharoiko MSE / Александр Шаройко
12
Карта сайта