【发布时间】:2017-12-18 03:36:40
【问题描述】:
我对一些hashicorp Vault 概念有些困惑。我们打算使用 IoC 技术(vagrant 和 terraform)创建一个基础设施。此外,我们正在使用 chef 来配置机器。
我们正在尝试解决秘密分发问题。我们正在尝试了解 Vault,但仍有一些问题我们尚未完全弄清楚。
为什么我需要多个秘密后端?我只想传播凭证(mongo、elasticsearch、mysql)、API 令牌(AWS S3、Stripe)和 CA 证书。为什么我需要使用特殊的后端(databases secret backend、AWS secret backend、...)
【问题讨论】:
-
“我只想传播凭据”是什么意思?
-
我可能没有用过最好的作品。尽管如此,我还是使用 chef 来配置机器。根据每本食谱,即
custom-nginx,我需要获得 CA 证书并将其提供到机器中,或者在custom-wildfly食谱中,我需要获取用户和密码... -
概述有一个非常清楚的解释。如果您只想以任何格式读取/写入内容,就好像您正在写入文件系统一样,您可以使用通用后端。如果您想要每次访问后端密钥时自动为 aws 生成新密钥的东西,那么您可以使用 aws 后端。特定的后端“与 api 交互”,而通用的只是读/写你给它的任何东西。因此,在您的情况下,由于您正在存储您已经知道值的东西,因此您可能只使用通用后端
-
我明白了!尽管如此(可能是我的错),我不太清楚在哪些情况下我需要使用那些其他后端(aws,ssh ...)我不太猜测真实情况。你能提供我可能使用这些后端(例如 ssh)的任何帮助场景吗...
标签: hashicorp-vault