Что значит с EKS? От нод? Как используется у вас

KMS?

9 ответов

12 просмотров

У нас прложение будет дергать KMS ии шифровать данные приложения. Я вот думаю что безопаснее подсовывать в переменные окружения приложению access_key, и в полиси разрешать только eks, или через роли для worker nodes ?

Vadim
У нас прложение будет дергать KMS ии шифровать дан...

А secrets manager не может быть использован в вашем случае? Создать роль с полиси,позволяющей считывать access_key с secrets manager?

RK Khalilov
А secrets manager не может быть использован в ваше...

Ну я сейчас +- видимо как-то так - я использую kubernetes-external-secrets , и access_key подсовываю из него Просто сейчас все равно любой у кого есть access_key может обращаться к KMS, а хочется еще ограничить по месту - от куда можно этот kms вызывать

Vadim
А как это ?

https://docs.aws.amazon.com/eks/latest/userguide/iam-roles-for-service-accounts.html

Vadim
Ну я сейчас +- видимо как-то так - я использую kub...

может Вам глянуть в сторону связки IAM policy в комбинации с key policy чтобы ограничить доступ к KMS?

RK Khalilov
может Вам глянуть в сторону связки IAM policy в ко...

Да спасибо, посмотрю и на такой вариант

Похожие вопросы

Обсуждают сегодня

Всем привет. Подскажите, почему не меняется значение поля при переключении сайта?
Alexander Peterikov
11
Можно ли загрузить скрипт py в бота чтобы он работал по нему? как это сделать?
huskadam #RCC Фанат? @hitlerpvp
13
Добрый день! Кто-нибудь знает как подключить твиг в контроллеры плагина?
Николай Афанасенко
5
@dblackCat Привет. Это же твой плагин? https://octobercms.com/plugin/catdesign-productbundle
Alexey Yakimov
5
'frakturBold' => ['𝖆', '𝖇', '𝖈', '𝖉', '𝖊', '𝖋', '𝖌', '𝖍', '𝖎', '𝖏', '𝖐', '𝖑', '𝖒', '𝖓', '𝖔', '𝖕', '𝖖', '𝖗', '𝖘', '𝖙', '𝖚', '𝖛', '𝖜', '𝖝', '𝖞', '𝖟', '𝕬', '𝕭', '𝕮', '𝕯'...
Roma
4
коллеги, делаю для себя, небольшой сайт-справочник. в основе контента Blog. имеет смысл с ним продолжать или переезжать на tailor сразу? Я не спец, так, больше для самообразов...
Pirate LeChuk
2
привет, а расскажите как бэкапите свой vault raft cluster CE? я немного почитал и понял, что нужно как-то выполнять vault operator raft snapshot save backup.snapshot подсовыва...
[DBST] Dmitry Knyazev
5
Добрый день, не подскажите, если в OC-V3 поменять страндартную директорию /storage/ на /storage2/ - не будет сильно много проблем ?
Max Dubovsky
32
Ребят, а за скок можно впарить анон чат с апишкой и веб админкой ?
Eugene Неелов
15
Ты просто гитлеровскую эстетику плохо понимаешь. Он же всё под Цезаря делал. А это как бы запрещённый приём в политике. Пиджаки они зачем все носят? Чтобы показать что они тип...
Ivan Kropotkin
4
Карта сайта