Size: a a a

2021 June 09

АБ

Александр Бантьев... in NixOS
И секреты тоже можно не дублировать
источник

АБ

Александр Бантьев... in NixOS
Полиси-то можно и для kv делать
источник

YM

Yurii Matsiuk in NixOS
Ага, но нужен токен 🙂 а так будет в логе репы
источник

АБ

Александр Бантьев... in NixOS
Все преимущества какие-то сомнительные, а переписывать придется довольно много
источник

АБ

Александр Бантьев... in NixOS
Тогда уж наверное просто agenix делать, чтобы совсем не париться
источник

YM

Yurii Matsiuk in NixOS
Намного проще добавлять секреты, дал права на encrypt, чувак секрет заэнкриптил и в гит 🤷‍♂
Но да, я ж говорю, зависит от юзкейса. Когда ты сам это юзаешь, то все равно, когда целая компания начинает юзать и все хотят разные права к разным секретам, становится немного сложнее. Особенно разбираться какую версию из KV восстановить и кого пнуть для этого. А так на ревью все в курсе уже. Отдельная репа с секретами per env. Аудит сразу тебе без каких-либо доп пермишенов.
источник

Б

Борис in NixOS
есть целая компания, даже две.
используют волт для хранения паролей, всё замечательно. правда там всё в кубере и стандартизовано, но всем нравится
источник

YM

Yurii Matsiuk in NixOS
Их больше. Мы целый банк вокруг волта построили 🤷‍♂ на zero trust architecture
источник

Б

Борис in NixOS
круто )

я его только со стороны разработки знаю, мне нравится
источник

Б

Борис in NixOS
вы не делали автогенерацию паролей для бд?
источник

YM

Yurii Matsiuk in NixOS
Конечно делали. Мы все фичи волта юзали. Кассандры, постгресы и т.д. с кубернетесами и прочими
источник

YM

Yurii Matsiuk in NixOS
У Monzo есть вроде крутые токи по волту
источник

Б

Борис in NixOS
мощно)
источник

Б

Борис in NixOS
а секреты в паки как подтягиваете? у нас - прям в апке либой тягаются, но я видел что некоторые просто в энвы пихают
источник

YM

Yurii Matsiuk in NixOS
Аннотации в к8с (либо инит либо сайдкар) только в память маунтятся, если пайплайе, то враппер есть самописный для волта, все ноды завайтлистены и подтверждают свою айдентити через амазон. Все секреты с ттл около 4 часов, аппы перечитывают секрет, если он заекспайрился. Ну инфру просто интегрировать, там терраформ. Ноды через клауд инит лезут в волт за секретами, чтоб ничего не валялось в имеджах лишнего
источник

YM

Yurii Matsiuk in NixOS
Раньше юзали либу, но отказались. Много мейнтананса и никто не понимает что делать 🙂💪 поэтому в енв
источник

Б

Борис in NixOS
звучит хорошо )
источник

Б

Борис in NixOS
я уже не помню, почему отказались от сайдкара/инита. вроде проще было это в либку запихнуть, т.к вся разработка идёт по стандартам
источник

Б

Борис in NixOS
господа, напомните плз, как через QEMU_OPTS накинуть памяти для вм )
источник

LL

Lama Lover in NixOS
Коллеги, а как в ниске эскейпить ${ ?

То есть, я хочу чтобы у меня получилась на выходе строка ${something}
Я пробовал $\{something} (на выходе получается $\{something})
И я пробовал \${something}, что не эскейпит интерполяцию
источник