【问题标题】:How to create consul ACL that allow access to kv-group only by token?如何创建只允许通过令牌访问 kv-group 的领事 ACL?
【发布时间】:2018-08-07 02:25:01
【问题描述】:

我正在尝试了解Consul ACL 系统,并且看起来不可能创建仅允许使用默认策略“允许”的令牌访问某些密钥的 ACL:

user@server01:~$ cat /etc/consul/conf.d/acl.json 
{
  "acl_datacenter": "dc-example-com",
  "acl_master_token": "00000000-1111-2222-3333-444444444444",
  "acl_default_policy": "allow",
  "acl_down_policy": "allow"
}

我在 ACL 规则中创建了客户端规则:

key "group1/" {
  policy = "write"
}

我希望 consul 仅通过我的新规则获得的令牌启用 v1/kv/group1/* 中的写作。

将 default_policy 更改为拒绝是很困难的,因为它是生产环境。

【问题讨论】:

    标签: acl consul consul-kv


    【解决方案1】:

    看起来,我找到了解决方法:

    Anonymous token:
    key "group1/" {
        policy = "deny"
    }
    
    acl_group1_allow:
        key "group1/" {
            policy = "write"
        }
    

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2020-04-27
      • 2021-02-03
      • 2011-10-22
      • 1970-01-01
      • 2016-08-06
      相关资源
      最近更新 更多