А есть ли какие-то бест практис для организации сети в

кластере номад? Consul/Vault например в отдельной подсети?

9 ответов

22 просмотра

У нас так: vault в отдельной, и очень серьезно контролируемой сети, Consul + Nomad в одном L2 живут по сути

Alex R
У нас так: vault в отдельной, и очень серьезно кон...

бравые молодчики с автоматами охраняют ?

6aKa- Автор вопроса
Alex R
У нас так: vault в отдельной, и очень серьезно кон...

А как организован доступ к секретам vault из контейнеров?

6aKa
А как организован доступ к секретам vault из конте...

Нативная реализация с AppRole , приложение при запуске в номаде получает RoleID и одноразовый токен для доступа к SecretID, затем само генерирует токены для доступа к секретам с коротким лайфтаймом

Grigoriy Rochev
А сторадж у вольта - консул?

раньше был отдельный консул (отдельный от того, что под номад). Когда волдт научился в рафт, перешли на рафт нативный

6aKa- Автор вопроса

RoleID и SectetID при запуске через env прокидываются или по апи идет запрос к vault?

6aKa
RoleID и SectetID при запуске через env прокидываю...

RoleID публичный. Так что через Env. Для SecretID там выдается разовый токен для доступа, с которым вначале приложение авторизуется и получает SecretID из самого волта (после этого одноразвывй токен уже не действует) и дальше уже авторизуется через RoleID+SecretID. Вот тут прям почти 1в1 где code example- https://www.vaultproject.io/docs/auth/approle

Похожие вопросы

Обсуждают сегодня

Я не понимаю, это троллинг или что? Швабрика поддерживают, который буквально пишет на ассемблере взаимодействия с винапи. Я это ещё написал загрузчик и хоть что-то изучаю в о...
Shadow Akira
6
А какие существуют способы обработки ошибок выделения памяти в ядре? Т.е., допустим, есть функция, которая возвращает адрес свободной страницы в физической памяти и диапазон в...
disba1ancer
51
Привет, такой вопросик появился кажется ли вам что Rust слишком сложный/строгий для высокоуровневого программирования и слишком "безопасный"/строгий для низкоуровневого?
Крокант
10
Ребята, всем привет. Подскажите, пожалуйста, можно ли как-то через бота понять, что этого бота добавили в группу\канал и выдали ему права администратора?
Artem Stormageddon
9
Это переведённый текст с английского. Я не говорю на русском, но могу использовать переводчик Телеграм. Приветствую! Я начинающий веб-разработчик и все еще учусь. В настояще...
𐩱𐩪𐩣𐩱𐩲𐩺𐩡
3
Всем привет. Хотел бы написать для себя свою ос. Причины: 1) нужен опыт в чем-то 2) будет меньше весить 3) свое, но там будут свои задумки Я понимаю что нужно писать для всег...
Shadow Akira
18
Всем привет! Скажите, никто не пытался уменьшить размер процесса ssl, которые ассоциируется с открытым соединением (не помню точное название этого процесса, но там была какая-...
Алексей
20
А не хотим ли мы развлечься? 😉 Но так чтобы с пользой для наших профессиональных навыков?? 👨‍🎓👩‍🎓 Предлагаю на октябрь запланировать тестовый запуск новой командной игры "Игр...
Andrii Kurdiumov
2
Инструкция вроде от 1 до 5 тиков ввполняется? Давайте все в ассемблер чат тему перенесём. Там будет больше людей которые связаны с этой темой. Прошу пожалуйста.
Shadow Akira
3
сколько это сотен тысяч инструкций?
Boris Vinogradov
4
Карта сайта