Size: a a a

2020 February 25

R

Roman in Saltstack
вообще сама идея реализовать какое-то "безопасное" управление пользователями с использованием Солта, она какая-то сомнительная, на мой лично взгляд.
источник

KP

Kirill Proskurin in Saltstack
Если бы это был чат про ансибл то товарищу просто посоветовали бы использовать LDAP и отчасти это верный подход
источник

R

Roman in Saltstack
я хотел посоветовать LDAP, но не стал :)
источник

KP

Kirill Proskurin in Saltstack
Просто это очень легко скзаать "да просто сделай LDAP!" не зная какие особенгсти инфраструктуры и до кучи не понимая какие трейдофы это несет. Центральное управление юзерами дает центральный отказ доступов. Почему-то мало кто об этом думает. Большие дядьки вроде Facebook ldap не используют например. Это не работает на скейле
источник

R

Roman in Saltstack
даже само "сделать LDAP" не так уж просто, написать свой модуль возможно будет даже проще, потому и не стал советовать
источник

GG

George Gaál in Saltstack
Kirill Proskurin
Просто это очень легко скзаать "да просто сделай LDAP!" не зная какие особенгсти инфраструктуры и до кучи не понимая какие трейдофы это несет. Центральное управление юзерами дает центральный отказ доступов. Почему-то мало кто об этом думает. Большие дядьки вроде Facebook ldap не используют например. Это не работает на скейле
Ну, как бы тут далеко не все Фейсбуки и гуглы
источник

KP

Kirill Proskurin in Saltstack
Я не вижу разницы в откаже доступа у конторы на 100 серверов и на 10000 кроме $$$
источник

KN

Konstantin Nikolaev in Saltstack
n3
Пардон, в первом пункте, мне интересно, как джинджей докопаться до нужной мне сущности. Я бы с радостью делал (иногда нужно) только для одного пользака. но я не могу к нему обратиться сквозь пиллар. проще говоря я могу так : salt 'host' pillar.keys users  - и он вернёт мне всю пачку, но я не могу так: salt 'host' pillar.keys users.ops-team.username
Если в пиллар переменных убрать чёрточки, то в Jinja можно так получать pillars/grains данные:
{% set name = pillars.users.ops_team.username %}
источник

n

n3 in Saltstack
Угу, сейчас всё обкатаю, проверю
источник

GG

George Gaál in Saltstack
Kirill Proskurin
Я не вижу разницы в откаже доступа у конторы на 100 серверов и на 10000 кроме $$$
Сорри, я тебя не понимаю. В любой Энтерпрайз компании в России есть АД, который интегрируют со всем.
На масштабах ФБ - наверное, да, там АД и ЛДАП не очень, но какие ещё варианты? Писать свой менеджмент пользователей ? В этом есть определенный смысл
источник

KP

Kirill Proskurin in Saltstack
George Gaál
Сорри, я тебя не понимаю. В любой Энтерпрайз компании в России есть АД, который интегрируют со всем.
На масштабах ФБ - наверное, да, там АД и ЛДАП не очень, но какие ещё варианты? Писать свой менеджмент пользователей ? В этом есть определенный смысл
В ФБ авторизация по x509 сертам со своим CA
источник

GG

George Gaál in Saltstack
Kirill Proskurin
В ФБ авторизация по x509 сертам со своим CA
Норм. Но это не означает, что  в принципе не нужно менеджить файлы юзера на хостах )
источник

GG

George Gaál in Saltstack
Вообще, конечно, круто - максимально отмежываться от этого всего стейта - его всегда гемор с собой протаскивать
источник

KN

Konstantin Nikolaev in Saltstack
А что такое 'ФБ' ?
источник

KP

Kirill Proskurin in Saltstack
facebook
источник

II

Ivan Istomin in Saltstack
Глупый вопрос, а какой GUI лучше всего
источник

KP

Kirill Proskurin in Saltstack
Salt Enterprise
источник

II

Ivan Istomin in Saltstack
С одной стороны это вроде и очевидно, с другой грустно
источник

II

Ivan Istomin in Saltstack
Спасибо
источник

KP

Kirill Proskurin in Saltstack
Ну из новых и вроде работающих посмотри на https://alcali.dev/
источник