【问题标题】:cloud foundry spring cloud data flow server security configurationCloud Foundry Spring Cloud 数据流服务器安全配置
【发布时间】:2018-02-15 08:46:28
【问题描述】:

我正在尝试使用应用程序 manifest.yml 将 Spring Cloud Data Flow Server 部署到企业 Pivotal Cloud Foundry 实例。

我首先关心的是从清单中外部化 SPRING_CLOUD_DEPLOYER_CLOUDFOUNDRY_USERNAMESPRING_CLOUD_DEPLOYER_CLOUDFOUNDRY_PASSWORD 属性,因此我不会将它们以纯文本形式存储在版本控制中。是否有最佳实践来实现这一目标?这在哪里适合部署数据流服务器和相关流/任务的工作流程?我最初的想法是为数据流服务器创建一个新的 Cloud Foundry 用户,该用户可以将应用程序部署到我正在使用的组织/空间,然后可能使用 Spring Cloud Config 将凭据注入到环境中。这是典型的解决方案吗?

我的第二个担心是所有数据流服务器的 Web 端点都需要 TLS/HTTPS。我再次尝试在 SPRING_APPLICATION_JSON env 条目中的清单中省略有关密钥存储位置的属性,但这再次导致初始化失败。 Cloud Foundry Java buildpack 是否具有用于这些证书存储的标准位置,还是特定于我的 Cloud Foundry 实例?我还想将所有 HTTP 请求重定向到 HTTPS?我是否需要创建 Cloud Foundry 数据流服务器的自定义版本才能做到这一点?

感谢您的帮助。

更新:

根据other SO 帖子,我现在已经解决了我不需要从其嵌入式 Tomcat 服务器中的数据流服务器配置中启用 HTTPS/TLS,因为它位于 Cloud Foundry 的代理后面。但是,除了使用 proper configuration 创建 Cloud Foundry 的数据流服务器的自定义构建之外,我看不到要求并重定向到 HTTPS 端点的方法。

【问题讨论】:

    标签: security cloud-foundry spring-cloud-dataflow


    【解决方案1】:

    上一个答案中链接的文档中的安全部分应该很有用。我将尝试回答几个具体问题。

    我没有将它们以纯文本形式存储在版本控制中

    我们的一些客户使用 Config-Server + Vault 集成来加密密码凭据。

    我最初的想法是为数据流服务器创建一个新的 Cloud Foundry 用户,该用户可以将应用程序部署到我正在使用的组织/空间,然后可能使用 Spring Cloud Config 将凭据注入到环境中。这是典型的解决方案吗?

    整个体验将通过 e2e OAuth/SSO 工作流和 Spring Cloud Data Flow 的磁贴实现自动化,该磁贴将于本月作为 BETA 磁贴提供。不会有任何明文密码——一切都将由 OAuth 令牌驱动,服务代理将控制 SCDF 服务实例的生命周期。请联系 PCF 客户代表,我们很乐意将您加入 BETA 计划。

    【讨论】:

    • 显然我一直在阅读的文档1.2.3.RELEASE reference 中缺少有关身份验证和 Cloud Foundry UAA/SSO 的整个部分。这些信息肯定会有所帮助。它在1.2.2.RELEASE reference 以及当前快照参考中。
    • 感谢您的反馈!我们最近也发现了这一点,并且已在主/快照中解决。我们将尽快发布一个新版本来解决这个问题。
    • 只是为了澄清,你是说我应该为数据流服务器创建一个单独的 PCF 用户帐户以用于部署流和任务应用程序,并将该用户名和密码提供给数据流服务器来自 Spring Cloud Config Server/Vault 的配置?
    • 在 SCDF 中使用什么用户来编排管道完全取决于业务需求。我见过其他客户利用 Vault 来存储用户凭据,所以它不再是纯文本的了。这种安全体验是我们将在即将推出的 SCDF-tile 中增强的内容。
    • @RobertSt.John:我们发布了1.2.4.RELEASE,其中应该包含缺失的文档。
    【解决方案2】:

    你可以参考这个here的文档。

    【讨论】:

      猜你喜欢
      • 2020-09-27
      • 1970-01-01
      • 2016-10-05
      • 2018-02-23
      • 1970-01-01
      • 2021-05-08
      • 2017-09-07
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多