【发布时间】:2019-03-18 18:36:06
【问题描述】:
我使用下面的命令来创建一个新的厨师保险库- 刀库创建 -A -M 客户端 -S '名称:' -J
我的问题是如何将这个厨师保险库的访问权限授予多个节点?
另外,有哪些不同的方式可以授予此访问权限? (可以通过节点名称、角色名称等)。 我需要知道搜索查询的命令
【问题讨论】:
标签: chef-infra knife chef-vault
我使用下面的命令来创建一个新的厨师保险库- 刀库创建 -A -M 客户端 -S '名称:' -J
我的问题是如何将这个厨师保险库的访问权限授予多个节点?
另外,有哪些不同的方式可以授予此访问权限? (可以通过节点名称、角色名称等)。 我需要知道搜索查询的命令
【问题讨论】:
标签: chef-infra knife chef-vault
-S 的参数是 Chef 搜索查询,通常用于选择应授予哪些节点访问权限。 name: 不是一个有效的查询,但很难说你是不是字面上的意思。您还可以使用-A 标志(同样,上面使用错误)按名称添加单个用户或客户端(我知道它说--admins,但它也适用于节点名称)。
作为一名信息安全从业者,我也有义务警告您,在某些攻击模型下,使用 -S 搜索查询选项可能是不安全的。具体来说,受感染的节点可以更改自己的属性,以便下次有人运行保管库刷新时,该节点被错误地授予访问权限。这不是所有可能的安全漏洞中最糟糕的,但请注意它。
【讨论】:
可以使用-C, --clients CLIENTS 选项将一个保险库项目的访问权限授予多个节点/客户端,其中CLIENTS 是客户端的逗号分隔列表。
例如:
knife vault create <vault> <item> -C "client1,client2,client3,... ,clientN" -J <json_file_for_item>
【讨论】: