Хранение чувствительной информации с выбранным способом хранения «hvac»Способ хранения паролей выбирается на этапе установки Termidesk. Способ хранения паролей «hvac» подразумевает, что будет использоваться хранилище OpenBao или Hashicorp Vault. Хранилище при этом должно быть заранее создано и настроено. При использовании Hashicorp Vault со схемой AD (Active Directory) поддерживается автоматическое обновление паролей. |
При этом способе чувствительная информация (имена учетных записей, пароли, открытые и закрытые ключи, keytab-файлы, токены) хранится в контейнерах, пути к которым задаются вручную.
В контейнерах может содержаться как динамически обновляемая чувствительная информация, так и статическая. Поэтому в Termidesk для определения типа информации используются префиксы при задании пути к контейнеру хранения:
hvac-ad:// - префикс используется для динамически обновляемой чувствительной информации. Может быть задан только для хранилища Hashicorp Vault;hvac-kv:// - префикс используется для статической чувствительной информации. Может быть задан как для хранилища OpenBao, так и для Hashicorp Vault.Для корректной работы Termidesk со статической чувствительной информацией в хранилище должна быть повторена структура данных Active Directory. Контейнер, содержащий чувствительную информацию, должен содержать параметры:
Пример:
|
Помимо указания префикса должна использоваться точка монтирования (mount point), заданная администратором в хранилище.
Таким образом общий формат указания пути к контейнеру хранения чувствительной информации в Termidesk выглядит следующим образом:
Символ «/» определяет, что должно быть возвращено все содержимое контейнера. Если нужно вернуть значение конкретной переменной (key) контейнера, символ «/» не используется. |
<префикс> <точка_монтирования#> <путь_к_контейнеру>/ |
<префикс> <точка_монтирования#> <путь_к_параметру_в_хранилище> |
Допустим, в хранилище создан контейнер со статической информацией termidesk и точкой монтирования secret:
vault kv get secret/termidesk |
Контейнер содержит следующие параметры:
========== Data ========== Key Value --- ----- current_password my_password username Администратор |
В этом случае в Termidesk следует указывать:
hvac-kv://secret#termidesk/ (будет возвращено: {'current_password': 'my_password', 'username': 'Администратор'});username: hvac-kv://secret#termidesk/username (будет возвращено: 'Администратор').Дополнительные примеры приведены в таблице.
|