Size: a a a

Kubernetes — русскоговорящее сообщество

2020 March 05

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Dmitry Sergeev
а какой кстати профит от vault, если в итоге это все равно хранится в секретах куба?
Для удобства хранения чисто? Секреты обновляются только после деплоев?
Нет
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Никаких секретов куба. Логика какая. Если у тебя в кубе хранится только токен к волту, то ты можешь отследить, когда идут обращения к секрету внутри волта
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
И своевременно рубить доступ
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Или изменять секрет в случае его компрометации.
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
George Gaál
Или изменять секрет в случае его компрометации.
А как он попадает в приложение? Я слышал про сайдкары которые генерят файлы с секретами из волта.
Мне такой подход не очень заходит, так как не 12 фактор, и вместо перезапуска приложения, нужно учить его перечитывать файл с секретами.
Можно в env секреты из волта вставлять?
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Dmitry Sergeev
А как он попадает в приложение? Я слышал про сайдкары которые генерят файлы с секретами из волта.
Мне такой подход не очень заходит, так как не 12 фактор, и вместо перезапуска приложения, нужно учить его перечитывать файл с секретами.
Можно в env секреты из волта вставлять?
Ну, очевидно - либо приложение умеет само в волт ходить, либо сайдкар
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
George Gaál
Ну, очевидно - либо приложение умеет само в волт ходить, либо сайдкар
понятно, спасибо
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
env не решает проблему с сосурити - ты через кьюбктл все секреты увидишь и фуфуфу
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Если ты хочешь секреты в енвах, то тебе волт не нужен )
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
George Gaál
env не решает проблему с сосурити - ты через кьюбктл все секреты увидишь и фуфуфу
через kubectl ты можешь их увидеть с помощью exec. Хотя exec можно запретить
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Dmitry Sergeev
через kubectl ты можешь их увидеть с помощью exec. Хотя exec можно запретить
Нет )
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Если сайдкар кладет их в файл, а потом этот файл считывается в память приложения и удаляется )
источник

Д

Даня in Kubernetes — русскоговорящее сообщество
Можно ваще не париться по секьюрити в кубе, всем советую
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Даня
Можно ваще не париться по секьюрити в кубе, всем советую
В смысле - все настолько плохо, что смысла строить велосипед нет ?
источник

Д

Даня in Kubernetes — русскоговорящее сообщество
George Gaál
В смысле - все настолько плохо, что смысла строить велосипед нет ?
Я считаю что да
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Ну, в принципе, я согласен )
источник

Д

Даня in Kubernetes — русскоговорящее сообщество
Только голову морочить и поддержку усложнять
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Даня
Только голову морочить и поддержку усложнять
+
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
George Gaál
Если сайдкар кладет их в файл, а потом этот файл считывается в память приложения и удаляется )
то есть приложение должно его удалять само?
Интересно, как по мне лучше тогда секреты читать напрямую из vault
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Dmitry Sergeev
то есть приложение должно его удалять само?
Интересно, как по мне лучше тогда секреты читать напрямую из vault
Ну, я накидываю идеи )
источник