172 похожих чатов

Всем привет! В гайде ансибла вроде как написано, что чтобы он

мог выкатить на сервера свои плейбуки, то нужно положить ключ на эти сервера. Звучит не секурно. Какие существуют хорошие практики для того, чтобы безопасно выкатывать плейбуки ?

18 ответов

8 просмотров

ssh агент, vault

Почему не секурно? Ансиблу же надо как-то запускаться на удалённых машинах. Поясни

так доступ на сервера в любом случае так или иначе надо обеспечить... ну еще можно pull рассмотреть если такой вариант применим

Dima Haponov
ну да - vault

Так и в случае волта - паблик ключи на таргетах лежат.

Вот я и пытаюсь понять что ему в этой схеме не понравилось.

iCheater-iCheater Автор вопроса

У нас появились разные мнения как это реализовать. Я согласен положить 1 ключ, на все сервера, у условием что этот ключ есть только у ансибля, но коллега хотел чтобы ключ был и у него, чтобы работать с этими серверами) На что я возразил, мол у нас есть teleport) А так, в идеальном мире отдельный ключ для отдельной железки.

Nick Kritsky 🇺🇦
Так и в случае волта - паблик ключи на таргетах ле...

я бы использовал инструменты управления ключами и централизованные системы аутентификации, типа SSH ключей или инструменты управления идентификацией и доступом (IAM).

Nick Kritsky 🇺🇦
Вот я и пытаюсь понять что ему в этой схеме не пон...

хотя вот да - тут постановка вопроса не правильная, что автор вообще хочет =)

iCheater-iCheater Автор вопроса
Dima Haponov
хотя вот да - тут постановка вопроса не правильная...

- было любопытно «нормальная ли практика хранить на всех серверах одинаковый паблик ключ, например для ансибла» - было любопытно узнать какие есть альтернативы, мол тот же телепорт и или выяснилось the vault (я думал что он только креды раскидывает) - также было любопытно узнать как у кого в проде сейчас это дело организовано)

iCheater iCheater
У нас появились разные мнения как это реализовать....

ну раз уж есть телепорт то можно и ansible настроить для хождения на сервера через него

iCheater iCheater
- было любопытно «нормальная ли практика хранить н...

нормальная практика. если пользователь один, то зачем ему куча ключей

iCheater-iCheater Автор вопроса
iCheater iCheater
- было любопытно «нормальная ли практика хранить н...

Чел, паблик ключ - это открытая информация. Ты его моежшь хоть на личной странице во вконтакте выложить

iCheater iCheater
- было любопытно «нормальная ли практика хранить н...

У нас был не один ключ. Но и не по ключу на сервер. Скорее - один ключ на группу серверов. Например разный ключи для прода и непрода

iCheater-iCheater Автор вопроса

спасибо, почитаю

Похожие вопросы

Обсуждают сегодня

Если у меня есть такой класс: Object = {} function Object:new(a_name, a_transform, a_color, a_mesh, a_material, a_shader, a_textures) local private = {} private.n...
Cuarno Vile
4
я не магистр хаскеля, но разве не может лейзи тип конвертнуться в не-лейзи запросив вычисление содержимого прям при инициализации?
deadgnom32 λ madao
100
зачем же переименовывать ? чтобы кол-во участников возросло или вдруг IBM от этого снова на свифте начнет кодить ? Я не понимаю что страшного в том что свифт гавно, если это т...
Oleh Nerzh
10
здравствуйте. совершаю вот такую вещь: strcpy(line, (char)current_number); где current number — неподписанный шорт, line — массив чаров. ругань следующая: main.c:29:30: error...
Roberto's Ширгозиев
13
@MrMiscipitlick А можешь макрос написать, который будет вычислять смещение относительно переданных меток? Просто .label1-.label2, и вернуть значение.
КТ315
35
А еще в перле можно уже @arr1 + @arr2?
Sergei Zhmylove
53
Добрый день! Подскажите, пожалуйста: какими компетенциями нужно обладать, чтобы претендовать на работу эрланг (отдельная благодарность, если про элексир тоже подскажете) разр...
via ☸️ led
20
Всем привет. Ребят подскажите пожалуйста. Вопрос по дизасемблировани. Начну с начала. У меня есть скомпилированная программа на ГО (я разработчик) - в ней есть защита лицензии...
Zloy
11
Привет всем. появился вопрос. Разрабатываю сайт, в данный момент он запущен. Хостинг beget. Добавляю на сайт яндекс метрику с помощью полей client-settings (взято отсюда http...
Andrew
2
Можно попросить небольшое ревью кода? Тут немнога, я ничего интереснее не придумал, чем написать аналог tree в качестве практики с cmake. https://github.com/hrimov/tree-unix/...
Andrew Hrimov
11
Карта сайта