Size: a a a

2019 November 13

i

inqfen in terraform_ru
Странный вопрос какой то
источник

EP

Eugene Pirogov in terraform_ru
ок, уточню. как вы храните .tfvars?

- в гите в шифрованом виде? (если да, то чем шифруете: обычным openssl, git-crypt, sops, что-то еще?)
- в 1password / LastPass?
- на bastion сервере?
- нигде не храните / не шифруете (т.е. файл существует только на машинах разрабов)
- свой вариант

альтернативно, бросте в меня ссылкой на какое-то best practice по этому поводу плз 🙏
источник

i

inqfen in terraform_ru
У меня там много где ansible, поэтому секурное в ansible vault
источник

i

inqfen in terraform_ru
В пайплайне разваулчивается обратно
источник

DK

D K in terraform_ru
Eugene Pirogov
ок, уточню. как вы храните .tfvars?

- в гите в шифрованом виде? (если да, то чем шифруете: обычным openssl, git-crypt, sops, что-то еще?)
- в 1password / LastPass?
- на bastion сервере?
- нигде не храните / не шифруете (т.е. файл существует только на машинах разрабов)
- свой вариант

альтернативно, бросте в меня ссылкой на какое-то best practice по этому поводу плз 🙏
пользуй переменные окружения, а их подтягивай так как привык в других проектах
источник

SG

Silver 👻 Ghost in terraform_ru
Eugene Pirogov
ок, уточню. как вы храните .tfvars?

- в гите в шифрованом виде? (если да, то чем шифруете: обычным openssl, git-crypt, sops, что-то еще?)
- в 1password / LastPass?
- на bastion сервере?
- нигде не храните / не шифруете (т.е. файл существует только на машинах разрабов)
- свой вариант

альтернативно, бросте в меня ссылкой на какое-то best practice по этому поводу плз 🙏
git-crypt
источник

N

Nikolai in terraform_ru
git-crypt хорошо
источник

DZ

Dmytro Zavalkin in terraform_ru
pass / gopass / git-crypt
источник

DZ

Dmytro Zavalkin in terraform_ru
все 3 суть gpg и не решают проблему когда человек уходит из компании
источник

b

bykva in terraform_ru
не это ли обсуждали пару дней назад?
источник

SG

Silver 👻 Ghost in terraform_ru
Dmytro Zavalkin
все 3 суть gpg и не решают проблему когда человек уходит из компании
А какая проблема, простите?
источник

DZ

Dmytro Zavalkin in terraform_ru
проблема что люди ушли но все секреты у них остались на компе и даже более того - можно зачекаутить старый коммит из репы и увидеть все секреты?
источник

SG

Silver 👻 Ghost in terraform_ru
Как предлагается решать эту проблему?
источник

DZ

Dmytro Zavalkin in terraform_ru
хранить секреты в vault, SSM и прочем и не давать доступ на чтение сотрудникам - только коду
источник

VT

Victor Tur in terraform_ru
Dmytro Zavalkin
хранить секреты в vault, SSM и прочем и не давать доступ на чтение сотрудникам - только коду
🍻
источник

DZ

Dmytro Zavalkin in terraform_ru
это не 100% панацея но сильно усложняет возможость увести секреты при уходе
источник

SG

Silver 👻 Ghost in terraform_ru
А класть туда кто их будет?
источник

DZ

Dmytro Zavalkin in terraform_ru
сотрудник, который знает этот конкретный секрет?
источник

SG

Silver 👻 Ghost in terraform_ru
Т.е. он его и унесет?
источник

SG

Silver 👻 Ghost in terraform_ru
Утопия, как по мне
источник