чтоб от их имени биндить к АДу некоторые сервисы, чтоб на их имена регистрировать SPN этих сервисов. Для этих фейко-юзеров никто не отменял требования к стойкости паролей и их ротации — так, чтобы своевременно и сменился пароль учетки в АДу, и сервис на конечной точке, работающий от ее имени, вошел и продолжил работу уже с новыми реквизитами.
Окей, Волт этим занимается. Но при этом одна учетка в режиме "ручного управления" у нас все равно остается, так?
Но вообще вопрос и в самом деле дурацкий. Судя по доке, сценарий использования плагина немного другой: https://learn.hashicorp.com/vault/secrets-management/ad-secrets Впрочем, притянуть его за уши именно к такому кейсу — технически, кажется, возможно.
Обсуждают сегодня