Коллеги, приветсвую! Уверен что здесь этот вопрос уже поднимался, но есть

ли способ защитить секреты в Vault от глаз DevOps'ов, админящих этот самый Vault?
Читаю официальные best practices но пока не сильно преблизился к решению проблемы.

11 ответов

40 просмотров

привет. можно пример?

Так не давай им доступ, или дай политику без чтения секретов. В чем проблема то?

Стикер

Обычно девопсы прячут от других сикреты а не наоборот )

отдайте секьюрщикам или кто у вас там это админит, но и тогда пусть они всё это сетапят… забирать права у людей на ресурс, который они засетапили, поведёт к достаточно простому белому пушистому зверьку)

Oleg-Nova Автор вопроса
Crysalis
отдайте секьюрщикам или кто у вас там это админит,...

Ситуация такая что в компании условно полтора devops'а и разделения как в большой компании на отдел Operations и отдел Security нет. Пока кажется рабочей идеей переход на SaaS решение для менеджмента секретов - Yandex Lockbox/AWS Secrets Manager/etc. При этом в аккаунтах куда у devops'ов нет доступа.

Oleg Nova
Ситуация такая что в компании условно полтора devo...

правильно, не надо давать доступ на секреты девопсам, дайте лучше всему яндексу :DDD

Oleg Nova
Ситуация такая что в компании условно полтора devo...

выглядит неплохо, но тогда и решать проблемы с доступом к секретам командам разработки, CI, etc, тоже тоже будет этот человек с доступом.

Стикер

Стикер

Oleg Nova
Ситуация такая что в компании условно полтора devo...

в вашем случае проще будет доверять. или делегировать настройку/экплуатацию условному vault иб инженеру

Похожие вопросы

Обсуждают сегодня

Недавно Google Project Zero нашёл багу в SQLite с помощью LLM, о чём достаточно было шумно в определённых интернетах, которые сопровождались рассказами, что скоро всех "ибешни...
Alex Sherbakov
5
https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_h_common.erl#L174 https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_olp.erl#L76 15 лет назад...
Maksim Lapshin
20
Раз начали говорить про embassy, то присоединюсь со своими парой вопросов. 1) Есть ли сопоставимые аналоги для асинхронного кода в emdebbed? 2) Можно ли внутри задач embassy ...
NI_isx
6
Всем привет, нужна как никогда, нужна помощь с IO в загрузчике. Пишу в code16 после установки сегментных регистров, пишу вывод символа. Пробовал 2 варианта: # 1 mov $0x0E, %a...
Shadow Akira
14
Добрый вечер, Пока не совсем понимаю как наладить общение между телеграм ботом и ПО для работы с сим боксом. По самому боту так понял: - Нужен некий баланс, который можно поп...
Magic
6
Всем привет. Ребята, подскажите, пожалуйста. у ботов есть ограничение на отправку сообщений - 30 сообщений в секунду, эти ограничения накладываются на все сообщения? или на со...
Artem Stormageddon
2
Коллеги, я тут для личных нужд пошел ставить MQTT сервер, пощупал mosquitto, но ужаснулся отсутствию такой банальности, как HTTP API для посмотреть список топиков. А тут что,...
Maksim Lapshin
14
У меня задача: написать брокер сообщений. Очереди и потребители. Очереди поддерживают приоритеты. Очередь отдает сообщения, только обработчикам с соответствующими характеристи...
Aleksandr Filippov
2
Решил тут попробовать embassy на bluepill. Все установил, собрал blink и успешно залил с помощью St link 2 китайского. Но после этого чип шиться перестал. На форумах прочел, ч...
Lukutin R2AJP
6
Привет!) Кто как юзает переменные в строках?) Чисто ради интереса Вот так: echo "У меня {$bananasAmount} бананов"; Или вот так: echo "У меня ${bananasAmount} бананов";
Виталий
3
Карта сайта