Size: a a a

2020 August 18

OM

Omega M in Saltstack
У нас если не прочитало то лбычно так и так пиллар фэйлится.
источник

KP

Kirill Proskurin in Saltstack
ну у нас approles а пилары общие. и получается что некоторые миньены не могут прочитать определенные секреты и это ок
источник

AA

Artyom Abramovich in Saltstack
Omega M
Так как у нас у миньенов нет коннективити к вольту.
peer_run ?
источник

OM

Omega M in Saltstack
Если модуль вольта вызывается на минионе в рэндере стэйта то именно минион стучится в вольт с токеном который ему выдал раннер.
источник

AA

Artyom Abramovich in Saltstack
Omega M
Если модуль вольта вызывается на минионе в рэндере стэйта то именно минион стучится в вольт с токеном который ему выдал раннер.
ну значит у миниона есть доступ к вольту
источник

OM

Omega M in Saltstack
Ну так я поэтому и сказал что мы все в пилларе запрашиваем с вольта, чтобы только мастер ходил в вольт.
источник

AA

Artyom Abramovich in Saltstack
ага, да, то я тупанул что-то, понял.
источник

KP

Kirill Proskurin in Saltstack
ок судя по всему теперь надо выставлять uses в кол-во vault.read_secret вызовов на миньен
источник

KP

Kirill Proskurin in Saltstack
то есть каждый раз добавляя секрет это можно пропустить
источник

OM

Omega M in Saltstack
Запахло злобным багом.
источник

OM

Omega M in Saltstack
Выставь 200 :)
источник

KP

Kirill Proskurin in Saltstack
да вообще не факт
источник

KP

Kirill Proskurin in Saltstack
я вот ща в доки волта пойду - можно ли там "бесконечно" поставить
источник

KP

Kirill Proskurin in Saltstack
может 0
источник

KP

Kirill Proskurin in Saltstack
бесконечно + ttl звучит относительно разумно
источник

OM

Omega M in Saltstack
Интересно меняет он токен каждый рендер пилларов или нет.
источник

KP

Kirill Proskurin in Saltstack
uses: 0 - помогает
и ttl в часа 3
источник

KP

Kirill Proskurin in Saltstack
фух
источник

KP

Kirill Proskurin in Saltstack
я думал с ума сойду
источник

AA

Andrey A in Saltstack
Omega M
Ну так я поэтому и сказал что мы все в пилларе запрашиваем с вольта, чтобы только мастер ходил в вольт.
уверены, что все так однозначно? Мы сейчас в процессе перехода с 2017 на 2019 и я там ярко вижу, что поведение солта изменилось (у нас все поломалось из-за этого):
salt-call pillar.get users:public_key
salt master 2017: запрос на получение данных ушел с токеном с политикой солт мастера
salt master 2019: запрос на получение данных ушел с токеном с политиками от миниона
Сам пиллар получаем таким образом:
{% set my_public_key = salt['vault'].read_secret("../ssh/public", "key") %}
...
users:
 public_key: {{ my_public_key }}

В новых версиях видимо поведение опять поменялось
источник