windows-машинами в Ансибле? Работает ли авторизация по ключам? Есть ли разница, чем управлять - 2012r2 или 2019?
WinRM
Ммм, с WinRM мне не нравится, что с Basic Auth в случае с недоменными машинами очень сложно обеспечить безопасность на транспортном уровне, потому что https-транспорт будет с самоподписанными сертификатами. На доменных машинах-то сертификаты для подписи https-listener в Winrm разворачивается с доменного CA автоматически, там такой проблемы нет. С аутентификацией по Client Certificate, которая устойчива к небезопасному транспорту, есть большие проблемы по автоматической настройке в доменном окружении - для маппинга серта нужно указывать логин-пароль пользователя в явном виде, а пароли везде уникальны. Вот я и начал смотреть на OpenSSH, он, на первый взгляд, намного проще в автоматизированной настройке и вполне безопасен.
я что-то откинул NTLM сразу, потому что протокол старый и не очень стойкий к различным атакам. но на безрыбье...
есть отдельно kerberos, да, для доменного окружения. но для машин вне домена всё равно нужно что-то отдельное : ( опять же, при вводе Ансиблом машины в домен придётся менять как-то тип аутентификации и креды. эхх, неудобно.
спасибо! изучу, опробую.
Обсуждают сегодня