от on-premise до gcp/amazon. Весь провижн настроек, клиентов, маршрутов и конфигоф реализовываю через ансибл. В vars добавляю словарь, в котором имя, подсетки, которые должны быть видны клиенту и подсеть за клиентом, если должна быть видна. В конце роли таск, который генерирует конфиг(на инстансе с овпн) и забираю его фетчем на сервер вместе с ключами. В итоге, на сервере, где играет роль, лежат все pki. С точки зрения оркестрации это удобно, если упадут все инстансы, то перебив инвентарь, я через терраформ и ансибл восстановлю пару десятков серверов в короткое время нажав одну кнопку, но с точки зрения безопасности мне не нравится идея централизованного хранения ключей. Существует ли какое-то решение, какой-то реджестри, который бы эту схему сделал бы чуть более безопасной? И второй вопрос общий - верно ли архитектурно решается задача, при условии, что в день добавлений клиентов(внутренние объекты компании, не внешние клиенты впн сервиса) происходит всего 5-10. Заранее благодарен.
Хашикорп волт может в pki У авс есть встроенный приватный pki
Обсуждают сегодня