【问题标题】:How to automatically grant nodes chef_vault access in a recipe?如何在配方中自动授予节点 chef_vault 访问权限?
【发布时间】:2016-09-12 08:14:01
【问题描述】:

我有一个需要 chef_vault 凭据的食谱。

我希望能够仅将此配方(或必要时甚至是角色)应用到一个节点,并让该节点在下次运行厨师时(当配方执行时)自动添加到保管库项目的客户端列表中) 所以它可以检索那些信用。这可能吗?

我正在考虑将配方标记为节点,然后从配方运行刀库更新,但即使这样也有点难看。

是否有一个优雅的解决方案,不需要我手动执行任何操作,并让需要保险库凭据的食谱为我分配它们?

【问题讨论】:

    标签: chef-infra chef-recipe knife cookbook recipe


    【解决方案1】:

    你不能(安全地)这样做,它违反了安全模型和使用非对称预加密系统(如 chef-vault)的全部意义。

    【讨论】:

    • 它是如何违反加密系统的,我很困惑。因为您应用配方的任何节点都可以访问,这就是安全风险?
    • 我有 30 分钟的时间在 coderanger.net/talks/secrets 上谈论这些事情,但 tl;dw 是生成非对称加密副本的东西需要明文访问秘密,通常由具有解密访问权限的人员通过保管库上的-A 选项在带内完成。由于 Chef 的安全模型,此时将 -S 标志与 vault 一起使用是不安全的(请参阅 coderanger.net/chef-and-vault 的开头,即使那是关于不同的工具)。您可以让一台服务器访问每个保管库并从 cron 运行 knife vault refresh,但这样做的风险很大。
    • chef-vault 绝对是我用过的最糟糕的秘密系统。它需要在应该是自动化配置管理系统中进行手动工作。我最喜欢的是厨师的回应:“使用 hashcorp vault”。
    猜你喜欢
    • 2020-09-12
    • 2018-12-20
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2022-01-16
    • 2019-10-03
    • 2012-01-19
    相关资源
    最近更新 更多