我正準備用我的Web應用程序設置Hashicorp Vault,雖然Hashicorp提供的示例很有意義,但我對於預期的生產設置應該是什麼還不清楚。Hashicorp Vault - 生產中的設置/體系結構
在我的情況,我有:
- 服務我的web應用程序服務詹金斯持續部署
- 我的配置軟件(Ansible)和Jenkins能夠在dep期間讀取機密loyment
- 允許公司的員工根據需要閱讀祕密,並可能爲某些類型的訪問生成臨時的祕密。
我可能會使用S3作爲Vault的存儲後端。
的問題,我的類型是:
應該跳馬是我所有的EC2實例運行,並在127.0.0.1:8200聽嗎?
或者我是否創建了一個只運行保險櫃並將其他實例/服務連接到祕密訪問需要的實例(可能爲2)?
如果我需要員工能夠從他們的本地機器訪問機密,這是如何工作的?他們是否在本地針對S3存儲設置了保險庫,還是應該從步驟2訪問遠程服務器的REST API以訪問其祕密?
而且要清楚,任何正在運行Vault的機器,如果它重新啓動,那麼Vault需要再次解封,這似乎是一個涉及x個密鑰持有者的手動過程?
https://s3.amazonaws.com/quickstart-reference/hashicorp/vault/latest/doc/hashicorp-vault-on-the-aws-cloud.pdf – sethvargo
@sethvargo謝謝,但這並不完全回答我的問題,特別是第3和第4點 – djt