Size: a a a

2021 March 11

A

Alexander in LDAP
Victor Litvin
уу, ну это много где такое где есть корневой серт.
Только в freeipa дело осложняется тем, что серт нужен, чтобы работало api, чтобы работала связь между бэкендом и 389ds, а также тем, что фриипа собираетсяиз своих компонентов и конфигурируется волшебными перловыми скриптами на тысячи строк. И как там что внутри устроено, ты не представляешь, ты лишь дернул этот самый скрипт с парой параметров, как тебе рассказал quick start.
А вот чтобы починить, придется провалиться в крольичью нору поглубже, и сделать это надо будет побыстрее, потому что прод как бы лежит :)
источник

A

Alexander in LDAP
И крольичья нора та намного-намного более глубокая, чем у "ужасного сложного" openldap
источник

VL

Victor Litvin in LDAP
Alexander
Только в freeipa дело осложняется тем, что серт нужен, чтобы работало api, чтобы работала связь между бэкендом и 389ds, а также тем, что фриипа собираетсяиз своих компонентов и конфигурируется волшебными перловыми скриптами на тысячи строк. И как там что внутри устроено, ты не представляешь, ты лишь дернул этот самый скрипт с парой параметров, как тебе рассказал quick start.
А вот чтобы починить, придется провалиться в крольичью нору поглубже, и сделать это надо будет побыстрее, потому что прод как бы лежит :)
У меня протухли серты как-то на селф-хостед кубернетисе, там грубо говоря сами сертификаты лежат в etcd, но ничего не работает, потому что они протухли. А единственная фраза касающаяся еtcd в документации "не лезьте туда, используйте apiserver"
источник

VL

Victor Litvin in LDAP
А он не работает по вышеозначенным причинам
источник

VL

Victor Litvin in LDAP
Alexander
И крольичья нора та намного-намного более глубокая, чем у "ужасного сложного" openldap
Опенлдап, навскидку, прост как пробка. Там есть сложности с самим устройством каталога и синтаксисе запросов. Но архитектурно - очень прост.
источник

A

Alexander in LDAP
Victor Litvin
У меня протухли серты как-то на селф-хостед кубернетисе, там грубо говоря сами сертификаты лежат в etcd, но ничего не работает, потому что они протухли. А единственная фраза касающаяся еtcd в документации "не лезьте туда, используйте apiserver"
Ага, то же самое :)
Серт нужен, чтобы работала freeipa, 389ds и dogtag, но при этом dogtag хранит серт в 389ds :)
источник

VL

Victor Litvin in LDAP
Alexander
Ага, то же самое :)
Серт нужен, чтобы работала freeipa, 389ds и dogtag, но при этом dogtag хранит серт в 389ds :)
Ну я поставил freeipa посмотреть как работает sssd. Там собсвенно вещь в себе. Все подписано корневым сертом и хер ты его сменишь.
источник

VL

Victor Litvin in LDAP
Даже не считая что он стух
источник

A

Alexander in LDAP
Victor Litvin
Опенлдап, навскидку, прост как пробка. Там есть сложности с самим устройством каталога и синтаксисе запросов. Но архитектурно - очень прост.
Я знаю, что он прост. Но людям, которые выбирают freeipa (там, кстати, точно такой же синтаксис запросов, ибо это ldap, а дерево каталогов еще разлапистее, чем у большинства инсталляция openldap), нужна не архитектурная простота, а простота запуска: фриипу можно поднять со всеми плюшками одной командой, опенлдап — нельзя.
источник

A

Alexander in LDAP
Это как git vs mercurial.
источник

A

Alexander in LDAP
Гит очень прост архитектурно, но его использованию нужно учиться.
источник

VL

Victor Litvin in LDAP
Alexander
Я знаю, что он прост. Но людям, которые выбирают freeipa (там, кстати, точно такой же синтаксис запросов, ибо это ldap, а дерево каталогов еще разлапистее, чем у большинства инсталляция openldap), нужна не архитектурная простота, а простота запуска: фриипу можно поднять со всеми плюшками одной командой, опенлдап — нельзя.
во фриипе бонус в том что этот каталог за тебя построили и сделали вебморду к нему и энрол сервера в одну команду.
источник

VL

Victor Litvin in LDAP
план в том что если у тебя стартап и ты изначально хочешь сделать централизованно хоть как-то, ты берешь фриипу и разворачиваешь за два дня вместе с сотней серверов. А собственно к тому моменту как надо будет обновлять серты оно либо загнется, либо успеешь подумать что с этим делать.
источник

A

Alexander in LDAP
Victor Litvin
план в том что если у тебя стартап и ты изначально хочешь сделать централизованно хоть как-то, ты берешь фриипу и разворачиваешь за два дня вместе с сотней серверов. А собственно к тому моменту как надо будет обновлять серты оно либо загнется, либо успеешь подумать что с этим делать.
Если это не изначально стартап про ИТ-инфраструктуру, то стартаперы такими вещами обычно даже не заморачиваются: они раскладывают ключики руками по инстансам в aws, а уже затем, когда продукт почему-то не загнулся, а от раскладывания ключей и деплоев руками жопа болеть уже начинает, они нанимают админа с просьбой "у нас тут полярный лис гуляет, сделай нам, пожалуйста, классно, да побыстрее" :)
источник

Г

Георгий in LDAP
Alexander
Упустить протухание серверного сертификата самой freeipa. И ты приехал :)
ну... Expires On
Sun Nov 06 12:48:23 2039 UTC
...у меня есть время добежать до канадской границы
источник

A

Alexander in LDAP
Георгий
ну... Expires On
Sun Nov 06 12:48:23 2039 UTC
...у меня есть время добежать до канадской границы
Это CA, а не серверный серт.
источник

Г

Георгий in LDAP
Alexander
Это CA, а не серверный серт.
вот упорный :)
https://www.freeipa.org/page/V4/CA_certificate_renewal
***When the CA certificate is nearing its expiration time, it should be automatically renewed. The renewed certificate will use the same keypair and subject name as the old certificate.***
источник

A

Alexander in LDAP
Георгий
вот упорный :)
https://www.freeipa.org/page/V4/CA_certificate_renewal
***When the CA certificate is nearing its expiration time, it should be automatically renewed. The renewed certificate will use the same keypair and subject name as the old certificate.***
Я про то, что у тебя это, судя по всему, срок экспирации CA приведен. Понятное дело, что он нескоро наступит, а я говорил про проблему не с CA, а с серверным сертификатом.
источник

Г

Георгий in LDAP
Блин, хорошо, вот спецом завтра копию разверну прода, дату подвину и проверю
источник
2021 March 15

FF

Fire Fighter in LDAP
Георгий
Блин, хорошо, вот спецом завтра копию разверну прода, дату подвину и проверю
Ждём.
источник