Size: a a a

2020 July 09

KP

Kirill Proskurin in Saltstack
источник

GG

George Gaál in Saltstack
Крутая ссылка вышла, научишь ?
источник

OM

Omega M in Saltstack
George Gaál
Крутая ссылка вышла, научишь ?
Я сам не понял как так получилось 🙂
источник

OM

Omega M in Saltstack
Kirill Proskurin
собака-подозревака.jpg

мне кажалось что аппроль она как бы на миньен вешается а пилар рендерится мастером
Вообщем на сколько я помню когда мастер стучится в вольт для получения секретов для миниона он как бы представляется этим минионом. И соответственно действуют только полиси навешанные на этот минион. В 2019+ это точно так работает. Те даже если ты дал мастер аппрол с аксесом на все он не сможет прочитать секрет если полиси минион не позволяют.
При генерации токена для миниона он вешает именно полиси от минион на этот токен.
источник

R

Roman in Saltstack
Но ведь мастер все равно везде имеет доступ. в чем особый смысл избегать пилларов?
источник

KP

Kirill Proskurin in Saltstack
Roman
Но ведь мастер все равно везде имеет доступ. в чем особый смысл избегать пилларов?
при желании можно сделать так что мастер ничего не может читать а только выдает токены
источник

OM

Omega M in Saltstack
Не имеет в том то и дело.
Ты даешь ему аппрол который умеет генерит токены с полисями.
источник

R

Roman in Saltstack
т.е. может выдать себе токен на чтение ? :)
источник

OM

Omega M in Saltstack
Ну само собой.
источник

OM

Omega M in Saltstack
Если ты рут ты можешь все ! 🙂
источник

KP

Kirill Proskurin in Saltstack
Roman
т.е. может выдать себе токен на чтение ? :)
ты можешь ограничить полиси которые он может навешивать на токены
источник

KP

Kirill Proskurin in Saltstack
ну то есть контроль тут есть
источник

OM

Omega M in Saltstack
Один хрен если даже работать с вольт агентом у тебя кто-то же должен генерить для него апп роловские секреты.
источник

KP

Kirill Proskurin in Saltstack
@Omegam а сколько у вас вызовов salt['vault.read_secret'] ?
источник

KP

Kirill Proskurin in Saltstack
в пиларах
источник

OM

Omega M in Saltstack
@oloremo Не мерял. А как померить можно ?
источник

KP

Kirill Proskurin in Saltstack
fgrep -r vault.read_secret path/to/pillars | wc -l
источник

OM

Omega M in Saltstack
Чет не понимаю как я это могу в пилларах применить 🙂
источник

KP

Kirill Proskurin in Saltstack
ну просто посчитать сколько раз оно вызывается
источник

OM

Omega M in Saltstack
Ах блин не правильно прочитал сообщение 🙂
источник