【问题标题】:HashiCorp Vault: Secret backendsHashiCorp Vault:秘密后端
【发布时间】:2017-12-18 03:36:40
【问题描述】:

我对一些hashicorp Vault 概念有些困惑。我们打算使用 IoC 技术(vagrant 和 terraform)创建一个基础设施。此外,我们正在使用 chef 来配置机器。

我们正在尝试解决秘密分发问题。我们正在尝试了解 Vault,但仍有一些问题我们尚未完全弄清楚。

为什么我需要多个秘密后端?我只想传播凭证(mongo、elasticsearch、mysql)、API 令牌(AWS S3、Stripe)和 CA 证书。为什么我需要使用特殊的后端(databases secret backendAWS secret backend、...)

【问题讨论】:

  • “我只想传播凭据”是什么意思?
  • 我可能没有用过最好的作品。尽管如此,我还是使用 chef 来配置机器。根据每本食谱,即custom-nginx,我需要获得 CA 证书并将其提供到机器中,或者在 custom-wildfly 食谱中,我需要获取用户和密码...
  • 概述有一个非常清楚的解释。如果您只想以任何格式读取/写入内容,就好像您正在写入文件系统一样,您可以使用通用后端。如果您想要每次访问后端密钥时自动为 aws 生成新密钥的东西,那么您可以使用 aws 后端。特定的后端“与 api 交互”,而通用的只是读/写你给它的任何东西。因此,在您的情况下,由于您正在存储您已经知道值的东西,因此您可能只使用通用后端
  • 我明白了!尽管如此(可能是我的错),我不太清楚在哪些情况下我需要使用那些其他后端(aws,ssh ...)我不太猜测真实情况。你能提供我可能使用这些后端(例如 ssh)的任何帮助场景吗...

标签: hashicorp-vault


【解决方案1】:

一般而言,保管库的整个目标是使秘密易于更改、轮换等。因此,如果/当发生违规行为时,将所有内容重置为新秘密是微不足道的。这就是为什么我们有不同的后端,比如 postgres。每次您在保险库中进行身份验证并询问 PG 连接信息(即用户/通行证/等)时,它都会为您创建它,即时并将其设置为自动过期等。

这种方法的好处很重要。一,秘密只在他们需要的时候存在。一旦您的程序停止运行(无论出于何种原因),这些秘密应该消失。此外,每个程序都有一个唯一的用户/通行证,因此如果存在违规行为,您确切知道哪个应用程序负责,您可以轻松地重新启动它(在新节点/实例上)并让您的程序再次运行(使用新凭据,等)然后您会弄清楚违规行为是如何发生的,并修复违规行为。

Plus 保险库具有非常强大的审计跟踪,因此每次秘密访问、每次秘密生成等都以可靠、可验证的方式进行审计,当您确实存在违规行为时,这真的很棒。

如果您需要这些功能,只有您自己才能弄清楚。如果您不需要,或者刚刚开始,您可以使用通用秘密后端并将用户/密码存储在那里。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2022-08-11
    • 1970-01-01
    • 2021-06-13
    • 2021-11-06
    • 1970-01-01
    • 2017-05-16
    • 2019-07-19
    • 1970-01-01
    相关资源
    最近更新 更多