Size: a a a

2019 November 13

SG

Silver 👻 Ghost in terraform_ru
Если ты на столько не доверяешь своим сотрудникам, то это проблема побольше, чем секреты.
источник

DZ

Dmytro Zavalkin in terraform_ru
Silver 👻 Ghost
Т.е. он его и унесет?
да, но только он и только его
источник

DZ

Dmytro Zavalkin in terraform_ru
в заландо сделано следующим образом: разработчик шифрует секрет KMS ключем (у них есть самописная cli для этого), сохраняет получившийся текст в k8s secret. Дальше у них есть прослойка (не помню как это называется, secret operator?) которая расшифровывает секрет KMS ключем при старте пода (или обращении к секрету) используя IAM role инстанса
источник

DZ

Dmytro Zavalkin in terraform_ru
Silver 👻 Ghost
Если ты на столько не доверяешь своим сотрудникам, то это проблема побольше, чем секреты.
когда у тебя тысячи разработчиков это даже не обсуждается - конечно не доверяешь
источник

SG

Silver 👻 Ghost in terraform_ru
Разработчики вообще не должны иметь доступа к секретам.
источник

SG

Silver 👻 Ghost in terraform_ru
Только команда админов. А их тысячами не набирают.
источник

DZ

Dmytro Zavalkin in terraform_ru
а админа который собрался уходить пускать в расход?
источник

SG

Silver 👻 Ghost in terraform_ru
Возвращаемся к вопросу доверия.
источник

DZ

Dmytro Zavalkin in terraform_ru
почему вдруг админ должен иметь доступ например к paypal api key? Зачем он ему?
источник

SG

Silver 👻 Ghost in terraform_ru
Т.е. ты предлагаешь доверить его разработчику?
источник

DZ

Dmytro Zavalkin in terraform_ru
Silver 👻 Ghost
Возвращаемся к вопросу доверия.
само собой, но в большой компании никакого доверия не должно быть - очевидно же
источник

DZ

Dmytro Zavalkin in terraform_ru
Silver 👻 Ghost
Т.е. ты предлагаешь доверить его разработчику?
да
источник

DZ

Dmytro Zavalkin in terraform_ru
он его запишет в vault и т.п. и все
источник

DZ

Dmytro Zavalkin in terraform_ru
больше никто его не будет знать
источник

SG

Silver 👻 Ghost in terraform_ru
Странное решение. Как по мне, так доверия админу сильно больше.
источник

SG

Silver 👻 Ghost in terraform_ru
Пусть админ его записывает
источник

DZ

Dmytro Zavalkin in terraform_ru
а не какие-то супер-пупер доверенные админы
источник

DZ

Dmytro Zavalkin in terraform_ru
Silver 👻 Ghost
Странное решение. Как по мне, так доверия админу сильно больше.
это еще с какой стати?
источник

SG

Silver 👻 Ghost in terraform_ru
А с какой стати разраб?
источник

SG

Silver 👻 Ghost in terraform_ru
Пусть тогда СЕО забивает секреты в волт
источник