Size: a a a

2021 June 23

K

Kirill in Sysadminka
я привык о цифрах не болтать))))))
источник

L

Lev in Sysadminka
Все равно в итоге в конфиг приложению ляжет уже распакованный секрет, а не креды для vault. И если кто-то злобный получит доступ к конфигу приложения, придется менять пароли на тех эндпоинтах, от которых пароли были в том конфиге. Если приложение будет знать только как постучаться к vault и там взять секреты - можно будет просто отозвать токен приложения.
источник

S

Slach in Sysadminka
блин не тот интерфейс смотрел
источник

K

Kirill in Sysadminka
ну в целом то тоже норм
источник

RA

Ruslan Abdullaev in Sysadminka
угу
источник

L

Lev in Sysadminka
И с какими кредами оно может делать renew? Со старым токеном?
источник

VB

Vitaly Boroday in Sysadminka
ну пока он не протух
источник

ВИ

Вадим Исаканов... in Sysadminka
Софтина nload может показывать текущий траф, и емнип у нее можно настроить источники трафика
источник

T

TSHAWYTSCHA in Sysadminka
iperf, не?
источник

L

Lev in Sysadminka
Хм. Интересно. А как вы первоначальный токен приложению отдаете? Вот, допустим, у меня токен в env приложения отдается при запуске контейнера. Приложение обновилось. Действительный токен откуда-то должен взяться. У CI есть права ходить в vault и токены выпускать?
источник

VB

Vitaly Boroday in Sysadminka
ну да, релиз же в ci
источник

S

Slach in Sysadminka
не, трафик только по 22му порту =)
да я уже посмотрел 100 мегабит там вполне получается...
мне этого достаточно
но блин... видимо отправляющая с моей стороны софтина сильно томроизт
источник

T

TSHAWYTSCHA in Sysadminka
ну завернуть иперф в ссш вроде можно, https://unix.stackexchange.com/questions/291360/running-iperf-over-ssh
источник

S

Slach in Sysadminka
да я уже посмотрел что мне надо было явно софтина тормозит, знать бы только какая =(
источник

VB

Vitaly Boroday in Sysadminka
действительно большинство использует vault агента для обновления секретов в файликах приложений, и если кто то злобные получает доступ к конфигу - узнает эти секреты, в этом случае как раз нужно эти секреты заменить, тут не нужно путать историю с плановой заменой секретов и неавторизованным доступом, так же как аутентификацию и авторизацию. Конечно лучше секреты хранить только в памяти (хотя и оттуда они извлекаются), а не в файлах, и каждый раз запрашивать в vault - причем ошибка авторизации по этому секрету - это повод запросить новый секрет из vault потому что именно так ротация часто и работает - заметили кто то некорректную авторизацию или утечку секрета - поменяли его в vault - все приложения кто его использовали - перезапросили в vault новый секрет после неуспешной авторизации по старому.
источник

SG

Silver 👻 Ghost in Sysadminka
AWS SSM. Но если именно git хочется, то git-crypt
источник

R

Roman in Sysadminka
мне нужно ансиблом по sftp с паролем забрать файл 3,5 Гб. Пароль смог передать через expect. Timeout таски не получается увеличить на достаточное время. Пробовал запускать с nohup - так фокус expeсt и пароль не проходят. Чатик, есть идеи?
источник

DB

Dmitry Bubnov in Sysadminka
"у вас" это где?
источник

K

Kirill in Sysadminka
в топовой айтишной компании РФ, которая скоро амазон обойдет, Сбере
источник

K

Kirill in Sysadminka
источник