Size: a a a

2020 May 29

IB

Ivan Buymov in uptime.community
Что за сетевые vault? Речь про hashicorp? Не сделать через него в этом случае тоже.
источник

S

Slach in uptime.community
Ivan Buymov
Хочу убедиться, что решения лучше не существует.
в https://t.me/ansible_ru уже спрашивал?
источник

IB

Ivan Buymov in uptime.community
Неа, спасибо за наводку, попробую
источник

AN

Anton Noginov in uptime.community
хашикорп, да.
Там же можно таскать только id секрета через плейбуки.
источник

IB

Ivan Buymov in uptime.community
Это немного не то. Он работает через  lookup который выполняется на хосте, с которого играется плейбук. А моя задача - именно с удаленного хоста получить приватные данные(хосты, кстати, берут иx из Vault :)).
источник

S

Slach in uptime.community
Ivan Buymov
Это немного не то. Он работает через  lookup который выполняется на хосте, с которого играется плейбук. А моя задача - именно с удаленного хоста получить приватные данные(хосты, кстати, берут иx из Vault :)).
может плюнуть на все и сделать все через стандартный ansible-vault ?
источник

IB

Ivan Buymov in uptime.community
Сейчас через него 🙁
источник

СЛ

Серёжка Лубин... in uptime.community
Ivan Buymov
Это немного не то. Он работает через  lookup который выполняется на хосте, с которого играется плейбук. А моя задача - именно с удаленного хоста получить приватные данные(хосты, кстати, берут иx из Vault :)).
В ансибле можно брать данные откуда угодно и запускать где угодно
источник

IB

Ivan Buymov in uptime.community
Но хочется чтобы все красиво было по аналогии со всем продом в Vault.
источник

IB

Ivan Buymov in uptime.community
Серёжка Лубин
В ансибле можно брать данные откуда угодно и запускать где угодно
Во "взять" нет проблем. Проблема - не светить в логах то, что взяли.
источник

СЛ

Серёжка Лубин... in uptime.community
Ivan Buymov
Во "взять" нет проблем. Проблема - не светить в логах то, что взяли.
А что берете если не секрет?
источник

IB

Ivan Buymov in uptime.community
Вообще смысл в том, чтобы хосты сами авторизовывались в Vault. Они у нас умеют это делать.
В этом случае не нужно давать доступ хостам с ansible ко всем секретам.
источник

СЛ

Серёжка Лубин... in uptime.community
Ivan Buymov
Вообще смысл в том, чтобы хосты сами авторизовывались в Vault. Они у нас умеют это делать.
В этом случае не нужно давать доступ хостам с ansible ко всем секретам.
Не надо ко всем
источник

IB

Ivan Buymov in uptime.community
Если использовать lookup и ходить в волт с ансибла - он должен иметь доступ ко всему проду.
источник

СЛ

Серёжка Лубин... in uptime.community
Там есть одноразовый ключ в vault
источник

IB

Ivan Buymov in uptime.community
Ко всем нужным == ко всем
источник

IB

Ivan Buymov in uptime.community
Серёжка Лубин
Там есть одноразовый ключ в vault
А можно подробнее, или ссылку, о чем речь?
источник

СЛ

Серёжка Лубин... in uptime.community
источник

СЛ

Серёжка Лубин... in uptime.community
На одно действие делается ключ
источник

СЛ

Серёжка Лубин... in uptime.community
прогоняется плейбук
источник