Size: a a a

2021 January 18

GG

George Gaál in Saltstack
Kirill Proskurin
тот факт что можно выпустить CA и не знать его приватный ключ - это просто победа с точки зрения безопасности
поясни? я тупой
источник

OM

Omega M in Saltstack
Kirill Proskurin
Кто-то делает с волтом из соли что-то большее чем прочитать\записать секрет?

например работать с PKI API
Мы просто делаем вольт врайт и так подписываем сертификаты:
{%- set pki = salt['vault.write_secret'](vault_role_path,common_name=external_ip) %}
create_{{ path }}:
 file.managed:
   - name: {{ path }}
   - contents: {{ pki[key] | yaml }}
источник

OM

Omega M in Saltstack
На pki ендпоинт конечно.
источник

KP

Kirill Proskurin in Saltstack
George Gaál
поясни? я тупой
Vault позволяет выпустить CA внутри себя и приватный ключ может навсегда остатся в нем - ты не сможешь его получить. И с помощью этого CA ты можешь выпускать любое кол-во сертификатов.

То есть CA нельзя украсть в этом примере. Ну или очень сложно
источник

GG

George Gaál in Saltstack
украсть стопудово можно )
источник

KP

Kirill Proskurin in Saltstack
Ну хранилище волта шифрованное
источник

KP

Kirill Proskurin in Saltstack
может как-то и можно но это явно будет сильно сложнее чем CA в пиларах 😊
источник

OM

Omega M in Saltstack
Никак не украсть.
Если не сохранил прайвет кий во время создания pki никак. Мы тут мигрируем на вольт энт и у нас проблема из за этого :)
источник

GG

George Gaál in Saltstack
точно
источник

GG

George Gaál in Saltstack
Omega M
Никак не украсть.
Если не сохранил прайвет кий во время создания pki никак. Мы тут мигрируем на вольт энт и у нас проблема из за этого :)
ну, он же не может привки удалить вообще
источник

GG

George Gaál in Saltstack
т.е. если он хранится - его - очевидно - КАКом можно украсть
источник

OM

Omega M in Saltstack
George Gaál
ну, он же не может привки удалить вообще
Они не рассказывают что да как. Но при миграции даже сам хшикорп нам сказали что все CA от которых мы не сохранили прайветы надо пересоздавать заново.
источник

R

Roman in Saltstack
Kirill Proskurin
может как-то и можно но это явно будет сильно сложнее чем CA в пиларах 😊
зачем в пилларах? в файлике на мастере ))
источник

OM

Omega M in Saltstack
Omega M
Мы просто делаем вольт врайт и так подписываем сертификаты:
{%- set pki = salt['vault.write_secret'](vault_role_path,common_name=external_ip) %}
create_{{ path }}:
 file.managed:
   - name: {{ path }}
   - contents: {{ pki[key] | yaml }}
Уточнение:
vault_role_path = pki_path/issue/role_name
источник

KP

Kirill Proskurin in Saltstack
Omega M
Они не рассказывают что да как. Но при миграции даже сам хшикорп нам сказали что все CA от которых мы не сохранили прайветы надо пересоздавать заново.
мне кажется это прекрасно
источник

KP

Kirill Proskurin in Saltstack
без иронии
источник

OM

Omega M in Saltstack
Согласен. Сейф должен быть сейфом.
источник

sa

space armor in Saltstack
Всем привет! Такой вопрос: как по хорошему провижинить тачку с миньеном без  salt-ssh чтобы с образа где установлен миньен она втыкалась в мастер. Сейчас вижу проблему, что minion_id от тачки с которой снимался образ
источник

GG

George Gaál in Saltstack
Выкинь файл с minion_id
источник

GG

George Gaál in Saltstack
Это первое. Второе. У тебя образ должен снимать после установки Солта, но до запуска - мы так делали. А потом при запуске машины скрипт, который получает днс имя и запускает Солт
источник