Я тут когда-то спрашивал про взломанный vault, посоветовали через sys/leases

отозвать все токены (https://www.vaultproject.io/api/system/leases).
Смотрю endpoint vault-server/v1/sys/leases/lookup/auth/token/create и вижу там некоторые keys (с десяток):
...
{
"lease_duration" : 0,
"auth" : null,
"data" : {
"keys" : [
"h06..b",
"h0bd..c",
Каждому этому keys могу сделать lookup чтообы посмотреть когда его выпустили и когда он протухнет.
Читаю доку https://www.vaultproject.io/docs/concepts/lease и ни черта не проясняется - какая конкретно взаимосвязь между этими leases и моими токенами?
- если сделаю revoke lease для одного из этих id, то какие-то токены, которые были созданы с одной из политик, отзовутся?
- если первое выполняется, то тогда необходимо будет создать новый токен с указанной политикой?
- какая-то взаимосвязь между policy и id leases есть? cейчас у нас с десяток id leases (судя по API), пару десятков политик => вроде как ожидаешь как минимум пару десятков id leases для каждой из политик

1 ответов

9 просмотров

Политики всегда привязаны к токену. Но т.к. сам токен волт тебе не показывает, он даёт тебе lease, как способ к токену обратиться. Поэтому отзыв лиза = отзыв токена. Сами политики останутся, но тот, кто пользуется токеном, доступ потеряет, т.к. токен станет невалидным

Похожие вопросы

Обсуждают сегодня

Можно ли загрузить скрипт py в бота чтобы он работал по нему? как это сделать?
huskadam #RCC Фанат? @hitlerpvp
13
А че SwiftUI for Web ещё нет?
Shagit Ziganshin
7
А как лучше конвертировать физический адрес в виртуальный при маппинге? В случае ядра у меня, например, direct mapping, первые 768МБ я как есть мапплю в higher half, а остальн...
Evg Resh
26
'frakturBold' => ['𝖆', '𝖇', '𝖈', '𝖉', '𝖊', '𝖋', '𝖌', '𝖍', '𝖎', '𝖏', '𝖐', '𝖑', '𝖒', '𝖓', '𝖔', '𝖕', '𝖖', '𝖗', '𝖘', '𝖙', '𝖚', '𝖛', '𝖜', '𝖝', '𝖞', '𝖟', '𝕬', '𝕭', '𝕮', '𝕯'...
Roma
4
Ребят, а за скок можно впарить анон чат с апишкой и веб админкой ?
Eugene Неелов
15
С той же поддержкой Android в тулчейне, если кому интересно. На Swift Forums шло убогое обсуждение всякой херни годами, но ничего годного так и не появлялось. Пришел vgorloff ...
iMike
1
Добрый день, не подскажите, если в OC-V3 поменять страндартную директорию /storage/ на /storage2/ - не будет сильно много проблем ?
Max Dubovsky
32
а чем лучше всего сделать глобальный лок, если много нодов, до сотни? ну то есть мне надо, чтобы некоторые операции с объектом не происходили одновременно. перемещение между н...
Д. П.
15
Всем привет! Напишите пожалуйста, кто мог бы оффлайн преподавать некоторые курсы по Odoo в Алматы в одном из ВУЗов? Мы сейчас вместе с Odoo запускаем университетскую программу...
Adil Dauletkhan
2
Ты просто гитлеровскую эстетику плохо понимаешь. Он же всё под Цезаря делал. А это как бы запрещённый приём в политике. Пиджаки они зачем все носят? Чтобы показать что они тип...
Ivan Kropotkin
4
Карта сайта