ли способ защитить секреты в Vault от глаз DevOps'ов, админящих этот самый Vault?
Читаю официальные best practices но пока не сильно преблизился к решению проблемы.
привет. можно пример?
Так не давай им доступ, или дай политику без чтения секретов. В чем проблема то?
Стикер
Обычно девопсы прячут от других сикреты а не наоборот )
отдайте секьюрщикам или кто у вас там это админит, но и тогда пусть они всё это сетапят… забирать права у людей на ресурс, который они засетапили, поведёт к достаточно простому белому пушистому зверьку)
Ситуация такая что в компании условно полтора devops'а и разделения как в большой компании на отдел Operations и отдел Security нет. Пока кажется рабочей идеей переход на SaaS решение для менеджмента секретов - Yandex Lockbox/AWS Secrets Manager/etc. При этом в аккаунтах куда у devops'ов нет доступа.
правильно, не надо давать доступ на секреты девопсам, дайте лучше всему яндексу :DDD
выглядит неплохо, но тогда и решать проблемы с доступом к секретам командам разработки, CI, etc, тоже тоже будет этот человек с доступом.
Стикер
Стикер
в вашем случае проще будет доверять. или делегировать настройку/экплуатацию условному vault иб инженеру
Обсуждают сегодня