172 похожих чатов

Всем привет! В гайде ансибла вроде как написано, что чтобы он

мог выкатить на сервера свои плейбуки, то нужно положить ключ на эти сервера. Звучит не секурно. Какие существуют хорошие практики для того, чтобы безопасно выкатывать плейбуки ?

18 ответов

21 просмотр

ssh агент, vault

Почему не секурно? Ансиблу же надо как-то запускаться на удалённых машинах. Поясни

так доступ на сервера в любом случае так или иначе надо обеспечить... ну еще можно pull рассмотреть если такой вариант применим

Dima Haponov
ну да - vault

Так и в случае волта - паблик ключи на таргетах лежат.

Вот я и пытаюсь понять что ему в этой схеме не понравилось.

iCheater-iCheater Автор вопроса

У нас появились разные мнения как это реализовать. Я согласен положить 1 ключ, на все сервера, у условием что этот ключ есть только у ансибля, но коллега хотел чтобы ключ был и у него, чтобы работать с этими серверами) На что я возразил, мол у нас есть teleport) А так, в идеальном мире отдельный ключ для отдельной железки.

Nick Kritsky 🇺🇦
Так и в случае волта - паблик ключи на таргетах ле...

я бы использовал инструменты управления ключами и централизованные системы аутентификации, типа SSH ключей или инструменты управления идентификацией и доступом (IAM).

Nick Kritsky 🇺🇦
Вот я и пытаюсь понять что ему в этой схеме не пон...

хотя вот да - тут постановка вопроса не правильная, что автор вообще хочет =)

iCheater-iCheater Автор вопроса
Dima Haponov
хотя вот да - тут постановка вопроса не правильная...

- было любопытно «нормальная ли практика хранить на всех серверах одинаковый паблик ключ, например для ансибла» - было любопытно узнать какие есть альтернативы, мол тот же телепорт и или выяснилось the vault (я думал что он только креды раскидывает) - также было любопытно узнать как у кого в проде сейчас это дело организовано)

iCheater iCheater
У нас появились разные мнения как это реализовать....

ну раз уж есть телепорт то можно и ansible настроить для хождения на сервера через него

iCheater iCheater
- было любопытно «нормальная ли практика хранить н...

нормальная практика. если пользователь один, то зачем ему куча ключей

iCheater-iCheater Автор вопроса
iCheater iCheater
- было любопытно «нормальная ли практика хранить н...

Чел, паблик ключ - это открытая информация. Ты его моежшь хоть на личной странице во вконтакте выложить

iCheater iCheater
- было любопытно «нормальная ли практика хранить н...

У нас был не один ключ. Но и не по ключу на сервер. Скорее - один ключ на группу серверов. Например разный ключи для прода и непрода

iCheater-iCheater Автор вопроса

спасибо, почитаю

Похожие вопросы

Обсуждают сегодня

Господа, а что сейчас вообще с рынком труда на делфи происходит? Какова ситуация?
Rꙮman Yankꙮvsky
29
А вообще, что может смущать в самой Julia - бы сказал, что нет единого стандартного подхода по многим моментам, поэтому многое выглядит как "хаки" и произвол. Короче говоря, с...
Viktor G.
2
30500 за редактор? )
Владимир
47
а через ESC-код ?
Alexey Kulakov
29
Чёт не понял, я ж правильной функцией воспользовался чтобы вывести отладочную информацию? но что-то она не ловится
notme
18
У меня есть функция где происходит это: write_bit(buffer, 1); write_bit(buffer, 0); write_bit(buffer, 1); write_bit(buffer, 1); write_bit(buffer, 1); w...
~
14
Добрый день! Скажите пожалуйста, а какие программы вы бы рекомендовали написать для того, чтобы научиться управлять памятью? Можно написать динамический массив, можно связный ...
Филипп
7
Недавно Google Project Zero нашёл багу в SQLite с помощью LLM, о чём достаточно было шумно в определённых интернетах, которые сопровождались рассказами, что скоро всех "ибешни...
Alex Sherbakov
5
Ребят в СИ можно реализовать ООП?
Николай
33
https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_h_common.erl#L174 https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_olp.erl#L76 15 лет назад...
Maksim Lapshin
20
Карта сайта