Size: a a a

ansible — русскоговорящее сообщество

2021 July 01

SA

Second Admin in ansible — русскоговорящее сообщество
@Serogava сорян. я чет не то сказал. не увидел что ключ надо
источник

SA

Second Admin in ansible — русскоговорящее сообщество
хотя...
источник

SA

Second Admin in ansible — русскоговорящее сообщество
ансибл будет искать везде (включая ваулт)
источник

SA

Second Admin in ansible — русскоговорящее сообщество
но это не точно. @tgadiev Простите, не подскажете ка кправильно
источник

SL

Serogava Lapinaga in ansible — русскоговорящее сообщество
кажись я понял. надо засунуть его в глобальную переменную, но зашифровать через vault. сейчас у меня прописан путь к ключу. Может прокатит, а может нет.
источник

SL

Serogava Lapinaga in ansible — русскоговорящее сообщество
Либо зашифровать файл через vault, но написать к нему путь тот же. поидее он должен равшифровать его. надо попробовать.
источник

SA

Second Admin in ansible — русскоговорящее сообщество
вы можете сам ключ положить в переменную и ее зашифровать
источник

SL

Serogava Lapinaga in ansible — русскоговорящее сообщество
вот как раз эти 2 варианта буду пробовать
источник

TG

Timur Gadiev in ansible — русскоговорящее сообщество
Если хост взломают, то никакое шифрование вас не спасет. Все шифры там же будут
источник

SL

Serogava Lapinaga in ansible — русскоговорящее сообщество
Если шифрование обратимое, типо base64, то не спасет.
источник

TG

Timur Gadiev in ansible — русскоговорящее сообщество
Не очень понятно, о чем конкретно идет речь. О подключении через бастион?
источник

SL

Serogava Lapinaga in ansible — русскоговорящее сообщество
а том, что ключи, типо id_rsa будут в зашифрованном виде, а не в открытом.
источник

TG

Timur Gadiev in ansible — русскоговорящее сообщество
О чем конкретно идет речь? О каком способе подключения и каком расположении ключей?
источник

DO

Dmitry Onishkevich in ansible — русскоговорящее сообщество
Понял , исправлю )
источник

TG

Timur Gadiev in ansible — русскоговорящее сообщество
Вы на своей собственной машине от себя самого ключи шифровать собрались?
источник

SL

Serogava Lapinaga in ansible — русскоговорящее сообщество
Почти так. Есть агент, где установлен ansible, хочется его обезопасить на случай взлома. Подключение к хостам ansible выполняет через ssh по ключам. Соответственно, если мы имеем скомпрометированный ключ на центральном агенте, то с его помощью можно подключаться к другим хостам. Хочется от этого обезопаситься.
источник

SL

Serogava Lapinaga in ansible — русскоговорящее сообщество
Требования ИБ, чтобы все ключи и пароли не лежали на хостах в открытом доступе.
источник

ВС

Вячеслав Синельников... in ansible — русскоговорящее сообщество
Фильтр по айпи и длиннющий пароль на учетки коннекты по ssh и дело в шляпе можно впн по сертификатам еще вкорячить
источник

ВС

Вячеслав Синельников... in ansible — русскоговорящее сообщество
Все равно что три презерватива надеть при половом акте ))))
источник

SL

Serogava Lapinaga in ansible — русскоговорящее сообщество
Про фильтр по IP, по этому есть центральный агент, с которого разрешено подключение. Подключаться по паролю не хочется, их все придется держать в vault., это новый сервер + 1 пароль, если у нас инфраструктура в 3 машины это норм, а если она в 500? ssh ключи более простые. ВПН внутри предприятия мне кажется излишним.
источник