только динамическую генерацию юзеров для бд.
Может посоветуете качественные рецепты, как готовить, как употреблять?
Для kubernetes или вообще?
https://youtu.be/IulNdGlQR3A понравилось но сам не пробовал
В vault хорошо решена проблема курицы и яйца - "первого секрета", чтобы получить доступ в vault из пода. Поды аутентифицируются на kubernetes auth backend с помощью jwt сервис аккаунта (а сервис аккаунт в неймспейсе есть всегда), который vault проверяет у api сервера куба и выдает токен поду для похода в vault. В этом случае границей безопасности является неймспейс куба. В vault секреты раскладываются так же по неймспейсам. За секретами в vault ходит инит-контейнер, кладет их в volume, этот volume подмаунчивается в контейрены пода по одному и тому же пути. Можно написать приложение на go с клиентскими либами от vault, но можно делать простым скриптом на баше с curl. Всю мишуру с инит-контейнером, волюмами и т.д. удобно оформить в сабчарт helm, чтобы люди не копипастили одно и тоже и не запаривались как оно работает.
Обсуждают сегодня