Size: a a a

2021 June 23

ВИ

Вадим Исаканов... in Sysadminka
Хранить гденибудь вне гита))
В Vault,  я недавно про Amazon SSM узнал, etc
источник

i

inqfen in Sysadminka
да, принято не хранить их в гите
источник

i

inqfen in Sysadminka
В манифестах хранить тоже не надо
источник

i

inqfen in Sysadminka
десятки решений, хоть в 1password
источник

L

Lev in Sysadminka
У меня в gitlab ci/cd vars. Но есть желание утащить в vault когда я пойму как с ним люди живут. Пока у меня один секрет из vault берется и получается очень неудобно.
источник

VB

Vitaly Boroday in Sysadminka
а поделись - очень неудобно это что значит?
источник

L

Lev in Sysadminka
Приложение, написанное на голанге ходит в vault по токену. Токен протухает, приложение ломается. Я иду и руками получаю новый токен, толкаю его в те же ci vars, запускаю снова деплой. И так до следующего протухания токена. Не то, чтобы я нормально изучил вопрос перед тем, как запилить такую схему. Позиционировалось это все как "test vault credentials".
источник

AS

Alexandr Savichev in Sysadminka
мы в ансиблу запилили наконец то, на днях

ansible.cfg
[lookup_hashi_vault]
# install to use
# ansible-galaxy collection install community.hashi_vault
# pip3 install hvac

url = https://vault.yourdomain
auth_method = xxxx
#set ANSIBLE_HASHI_VAULT_USERNAME env var or ansible_hashi_vault_username ansible var for username option
#set ANSIBLE_HASHI_VAULT_PASSWORD env var or ansible_hashi_vault_password ansible var for password option
источник

AS

Alexandr Savichev in Sysadminka
и потом где нить в ямлах

s3_password: "{{ lookup('community.hashi_vault.hashi_vault', 'secret=infrastructure/data/xxx/yyyyyyyy:key') }}"
источник

L

Lev in Sysadminka
Т.е. по сути сам ансибл ходит в vault, со своим токеном, забирает оттуда значения и приложению в конфиг ложатся уже распакованные секреты? Это же убивает главные заявленные фичи: знать кто, откуда и когда ходил за секретом. Также теряется возможность централизованно управлять доступом к сторонним ресурсам путем отзыва токенов
источник

L

Lev in Sysadminka
источник

AS

Alexandr Savichev in Sysadminka
мы сделали так, что мы пока по ldap авторизации ходим. В планах токены персональные сделать и через них ходить каждому.
источник

VB

Vitaly Boroday in Sysadminka
приложение может сделать token renew по api и запомнить себе новый токен и ttl ну и повторить опять когда время подойдёт
источник

K

Kirill in Sysadminka
тебе же недавно +20к делали вроде)
нескольких месяцев не прошло
источник

RA

Ruslan Abdullaev in Sysadminka
в конце декабря)
источник

RA

Ruslan Abdullaev in Sysadminka
у нас 2 раза в год ап зарплаты)
источник

S

Slach in Sysadminka
Народ, а как бы так потестировать пропускную способность через ssh?

грубо говоря хочу протестировать сеть странным способом

запускаю
cat /dev/urandom | ssh -T root@xxx bash -c "tee >/dev/null"


и вижу картинку с bmon на принимающей стороне

но если
cat /dev/urandom | pv -r | ssh -T root@xxx bash -c "tee >/dev/null"

то вижу
[73.4MiB/s]
что как бы нифига не соответсвует
источник

K

Kirill in Sysadminka
а у нас 1 раз((
источник

RA

Ruslan Abdullaev in Sysadminka
ну мб у вас 1 раз в год но сразу больше дают)
источник

RA

Ruslan Abdullaev in Sysadminka
у нас обычно раз в пол года плюс 10-30к
источник