【问题标题】:How to prevent creating too many secrets in HashiCorp Vault如何防止在 HashiCorp Vault 中创建太多秘密
【发布时间】:2020-09-20 23:30:11
【问题描述】:

我正在寻找一个更好的秘密轮换解决方案,并发现 Vault 动态秘密是一个很好的解决方案。通过启用秘密引擎,比如数据库,应用程序/服务可以租用动态秘密。

我注意到每次应用程序租用数据库机密时,Vault 都会在数据库中创建一个新用户/帐户。我了解,每个应用程序/服务都需要成为一个好公民,并根据租用时间使用秘密。但是,在微服务环境中,实现错误可能会导致服务请求过多的动态机密,从而触发在数据库中创建过多的帐户。

有什么方法可以防止创建过多的帐户?我只是担心帐户过多可能会导致数据库出现问题。

【问题讨论】:

    标签: hashicorp-vault


    【解决方案1】:

    您可以删除静态角色,这将创建一个具有固定用户名的角色,然后保管库会在需要轮换密码时轮换该密码。

    这里有一些文档可以帮助您入门

    https://www.vaultproject.io/api/secret/databases#create-static-role https://www.vaultproject.io/docs/secrets/databases#static-roles

    另外,来自网站的警告:

    目前并非所有数据库类型都支持静态角色。请 查阅左侧导航中的特定数据库文档或 下表在数据库功能下查看给定数据库是否 后端支持静态角色。`

    【讨论】:

    • 感谢您的回答!我正在使用不支持静态角色的 Cassandra 和 Elasticsearch DB。所以我的问题仍然悬而未决 - 如果 Vault 只支持动态角色,它如何防止在数据库中生成过多帐户?
    • 您可以分叉 cassandra 和 Elastic vault 插件,并在其中添加静态角色的功能。我不确定我是否可以在没有“静态”凭据的情况下看到另一种出路(您可以拥有所有应用程序都可以访问并每天轮换一次的凭据缓存)
    • 是的,我相信技术上可以通过分叉 Vault 插件来启用缓存和静态角色功能。但是在此之前,我真的很想知道,当 Vault 提供动态角色时,作为一个产品,阻止大量动态帐户是否不是安全/性能要求?
    • 我猜他们更喜欢审计的原因。如果每次调用只有一个用户,则可以更好地跟踪凭据和用户操作。但这是我的看法。
    • 是的,我也有同样的理解。感谢您的信息。
    猜你喜欢
    • 2017-12-18
    • 2020-03-01
    • 2022-08-11
    • 1970-01-01
    • 1970-01-01
    • 2021-06-13
    • 2021-11-06
    • 2020-01-02
    • 2017-03-15
    相关资源
    最近更新 更多