172 похожих чатов

Всем привет. Вопрос по автоматизации HashiCorp Vault: не в облаке и

доступа в интернет нет.
Есть возможность при его установке как-то автоматизировать unseal?
Либо задать root token.
Устанавливаем официальным helm chart'ом.

14 ответов

7 просмотров

если контейнер внутри вольта засилен, то вы даже с рут токеном ничего не сделаете, но на всякий , рут токен, да и любой токен можно передавать в ENV для docker-контейнера

it- Автор вопроса
Nick REBRAIN Kawabata [NickP.]
если контейнер внутри вольта засилен, то вы даже с...

А если ситуация с нуля? Вот нет vault, а нужно поднять его без доступа к инету и без другого vault со старым root token'ом? Т.е. чтобы root token был такой, как был где-то ещё?

Через железный HSM но только enterprise версии

it
А если ситуация с нуля? Вот нет vault, а нужно под...

так у вас скорее всего не получится, ибо токен рута генерится при создании кластера, если вы пытаетесь развернуть новый кластер, у вас будет новый токен

Nick REBRAIN Kawabata [NickP.]
так у вас скорее всего не получится, ибо токен рут...

а вот если у вас уже есть данные и кластер подымался, то это другое дело, вы просто развертываете данные, ансилите, подкидываете токен и радуетесь

it- Автор вопроса
Nick REBRAIN Kawabata [NickP.]
так у вас скорее всего не получится, ибо токен рут...

Да я так понимаю, что если хотим использовать один и тот же токен для чего либо, то не нужно использовать рут токен (да в дев окружении это сейчас именно так 😂), а просто создать отдельный токен и после создания нового волт импортировать в него бэкап из старого и использовать тот отдельный токен?

it- Автор вопроса
Nick REBRAIN Kawabata [NickP.]
а вот если у вас уже есть данные и кластер подымал...

Допустим я разверну кластер где либо предварительно, но я же не могу рут токен из одного кластера в другой перенести, он по-любому будет новый в новом кластере?

it
Допустим я разверну кластер где либо предварительн...

так если ты развертываешься из бекапа то у тебя все токены и останутся

it- Автор вопроса
Nick REBRAIN Kawabata [NickP.]
так если ты развертываешься из бекапа то у тебя вс...

Понял Значит либо покурить как правильно делается backup/restore и либо в новом кластере новый рут токен и импорт данных :)

it- Автор вопроса
AlexD
https://learn.hashicorp.com/tutorials/vault/sop-ba...

Если старый и новый кластер 1 нодовый без Consul, то делаю: на старом: - consul snapshot save backup.snap на новом: - consul snapshot restore backup.snap - vault operator unseal [unseal_key_from_old_vault] ?

it
Если старый и новый кластер 1 нодовый без Consul, ...

Если без consul то смотреть надо Integrated storage - команды vault operator …

it- Автор вопроса
it
Если старый и новый кластер 1 нодовый без Consul, ...

Тьфу ты прямо в команде написано consul, я и тут не увидел 😂😂😂

Похожие вопросы

Обсуждают сегодня

А как старый хаскел с новым стыковать ? потому как тут работает https://play.haskell.org/saved/C3xpMzcd, а вот тут https://stepik.org/lesson/7602/step/9?unit=1473 нет ошибка C...
Fedor
131
А с каким компилятором не будет ошибкой использовать асм вставки?
Replicant ~
14
Вопрос я правильно понимаю что в коде newtype ArrowMap k v = ArrowMap { getArrowMap :: k -> Maybe v } getArrowMap есть функция типа k -> Maybe v, если да, то не понимаю задач...
Fedor
64
что насчет пагинга? на осдеве непонятно(
Vi Chapmann 🪙
26
Всем привет! Подскажите, как решить проблему или из-за чего это происходит. У меня есть проблема в WebStorm (v.2024.1.3): я ставлю любую тему, и через какое-то время меняется ...
Alexander Sheigov
5
Народ, кто шарит в расширенных разделах (EBR/EPR) на дисках с разметками MBR? Везде пишут (в вики рус/англ) в частности + другие источники смотрел, что первый сектор расширенн...
Eugene Krasnikov (ᴊɪɴ x)
1
Как Вы считаете нормально ли в двадцатых годах 21 века в ВУЗах Российской Федерации обучать студентов работе с TASM? Не слишком ли это "архаично"? (Если оффтоп или флейм для э...
Spiker01
52
И из-за этого сужается карман. Нет свободного полёта. Они либо могут какой-то заточенный прикладной софт, либо какой-то простой системный написать. По шаблону. А, допустим, по...
КТ315
0
Делаю велосипед логгер. К сообщению хочу прикрутить некоторую информацию, типа, кем отправлено, какой уровень, и всякое такое. И тут подумалось мне, почему бы не хранить весь...
Serjone
24
Ребят, что лучше для реверса: гидра или ида?
En Vind Av Sorg
26
Карта сайта