169 похожих чатов

Есть consul, vault и consul-template. для vault хранилищем является conul. есть

intellij space CI (да это и не важно, можно и в гитлабе), там деплой приложения. на сервере consul template следит за конфигурацией в консуле и секретами в волте.

вопрос: какая бест практика обычно используется для токена для консул темплейта? кто его выпускает и переобновляет?

p.s. ни кубера, ни номада нет

14 ответов

23 просмотра
Artur-Karapetov Автор вопроса

никто не знает или я плохо вопрос задал?

Artur Karapetov
никто не знает или я плохо вопрос задал?

Я не знаю. Бест практика дело такое. Её может и не быть

it depends вопросы вряд-ли могут иметь бест практики

Artur-Karapetov Автор вопроса
Dmitry Sergeev 🇺🇦
it depends вопросы вряд-ли могут иметь бест практи...

тут вопрос такой вот я выпустил токен, у него max lease time 3 days, а lease time 1 day. вот подсунул его консул темплейту, проходит 1 день - консул темплейт прекрасно обновляет токен, но когда пройдет 3 дня, он уже не сможет обновлять токен и что делать в таком случае? руками нести новый токен?

Artur Karapetov
тут вопрос такой вот я выпустил токен, у него max...

Новый обновленный токен имеет новый ttl

Artur Karapetov
но не max lease ttl

The lease duration is a Time To Live value: the time in seconds for which the lease is valid. A consumer of this secret must renew the lease within that time.

Artur-Karapetov Автор вопроса
bama^boy
The lease duration is a Time To Live value: the ti...

как я понял: есть lease ttl: 1 day есть max lease ttl: 5 days то есть 5 дней все будет ок и будет обновляться, а вот через 5 дней токен просто протухнет

Artur Karapetov
как я понял: есть lease ttl: 1 day есть max lease...

Нет, max_lease_ttl – Specifies the maximum possible lease duration for tokens and secrets.

Artur Karapetov
как я понял: есть lease ttl: 1 day есть max lease...

Т.е. токен может позволить перевыпустить другой токен со сроком жизни больше родительского.

Artur-Karapetov Автор вопроса
bama^boy
Т.е. токен может позволить перевыпустить другой то...

но если родительский умирает то умирают все и дети

Только в случае revoke.

Artur-Karapetov Автор вопроса
bama^boy
Только в случае revoke.

не только. если у родителя истек ТТЛ дети тоже ревокнутся https://support.hashicorp.com/hc/en-us/articles/360034820694-Parent-Child-Token-Hierarchy

Artur Karapetov
не только. если у родителя истек ТТЛ дети тоже рев...

Да, зависит от типа токена. Orphan токены не зависят от родительских, а batch не обновляются вообще. Для разных задач нужно выбирать разные токены. https://developer.hashicorp.com/vault/tutorials/tokens/batch-tokens

Похожие вопросы

Обсуждают сегодня

Господа, а что сейчас вообще с рынком труда на делфи происходит? Какова ситуация?
Rꙮman Yankꙮvsky
29
А вообще, что может смущать в самой Julia - бы сказал, что нет единого стандартного подхода по многим моментам, поэтому многое выглядит как "хаки" и произвол. Короче говоря, с...
Viktor G.
2
30500 за редактор? )
Владимир
47
а через ESC-код ?
Alexey Kulakov
29
Чёт не понял, я ж правильной функцией воспользовался чтобы вывести отладочную информацию? но что-то она не ловится
notme
18
У меня есть функция где происходит это: write_bit(buffer, 1); write_bit(buffer, 0); write_bit(buffer, 1); write_bit(buffer, 1); write_bit(buffer, 1); w...
~
14
Добрый день! Скажите пожалуйста, а какие программы вы бы рекомендовали написать для того, чтобы научиться управлять памятью? Можно написать динамический массив, можно связный ...
Филипп
7
Недавно Google Project Zero нашёл багу в SQLite с помощью LLM, о чём достаточно было шумно в определённых интернетах, которые сопровождались рассказами, что скоро всех "ибешни...
Alex Sherbakov
5
Ребят в СИ можно реализовать ООП?
Николай
33
https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_h_common.erl#L174 https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_olp.erl#L76 15 лет назад...
Maksim Lapshin
20
Карта сайта