Для улучшения работы сайта мы используем файлы cookies. Оставаясь на сайте, вы соглашаетесь с политикой обработки персональных данных.

Управление секретами платформы

Данный раздел содержит статьи полезные для управления секретами в Nova Container Platform.

1. Подключение к StarVault

Для выполнения различных задач по администрированию аутентификации и авторизации в Nova Container Platform требуется подключение к StarVault с привилегиями администратора.

Вы можете получить адрес и подключиться к StarVault, используя процедуру ниже.

Необходимые условия

  • У вас есть токен доступа к хранилищу секретов StarVault или учетная запись с привилегиями root.

  • У вас есть доступ к Kubernetes API с привилегиями администратора кластера.

    1. Получите адрес StarVault:

      Web UI
      • Откройте в веб-браузере Nova Console.

      • Перейдите в раздел Networking > Ingresses.

      • В списке Namespace включите опцию Show default namespaces и выберете nova-external-endpoints.

      • Параметр Hosts у Ingress-ресурса nova-oauth содержит адрес подключения к StarVault.

      Адрес подключения к StarVault
      CLI
      • Получите информацию об Ingress-ресурсе nova-oauth с помощью команды:

      kubectl -n nova-external-endpoints get ingress nova-oauth

      Пример

      $ kubectl -n nova-external-endpoints get ingress nova-oauth
      
      NAME         CLASS            HOSTS                                ADDRESS        PORTS     AGE
      nova-oauth   nginx-internal   nova-oauth.apps.nova.mycompany.local   10.233.30.55   80, 443   17d
    2. Перейдите по полученному адресу и авторизуйтесь в StarVault, указав токен доступа к хранилищу секретов StarVault или параметры собственной учетной записи с привилегиями root.

      Страница входа в StarVault
      Рисунок 1. Страница входа в StarVault

2. Приложения OAuth

Данный раздел содержит статьи полезные для управления OAuth приложениями в Nova Container Platform.

2.1. Настройка доступа к приложениям OAuth

Доступ к каком-либо компоненту Nova Container Platform для конечного пользователя выполняется по протоколу OpenID Connect (OIDC). Поскольку StarVault является основным OIDC-провайдером в платформе, то для доступа к приложениями, зарегистрированным в StarVault, необходимо выполнить процедуру назначения приложения определенной группе пользователей или конкретным пользователям.

2.1.1. Настройка назначений

Для настройки назначения приложений воспользуйтесь процедурой ниже.

  1. Откройте веб консоль StarVault.

  2. Перейдите в раздел Access, далее OIDC Provider.

  3. Перейдите в список Assignments и нажмите Create assignment.

    • В поле Name укажите имя назначения. Это может быть, например, имя группы пользователей в каталоге LDAP-сервера.

    • В поле Entities укажите ранее созданные сущности пользователей.

    • В поле Groups укажите ранее созданную группу.

    • Нажмите Create, чтобы создать назначение.

      Настройка назначений в StarVault
      Рисунок 2. Настройка назначений в StarVault

2.1.2. Привязка назначений к приложениям

Для привязки назначения к приложению воспользуйтесь процедурой ниже.

  1. Откройте веб консоль StarVault.

  2. Перейдите в раздел Access, далее OIDC Provider.

  3. Перейдите в список Applications и выберете необходимое приложение. Например, для добавления пользователям возможности выполнять аутентификацию в утилите kubectl или веб-интерфейсе Nova Console, выберете приложение oidc-kubernetes-client.

    • Нажмите Edit application.

    • В разделе Assign access добавьте ранее настроенное назначение в список разрешенных.

    • Нажмите Update, чтобы обновить параметры назначения.

      Настройка назначений в StarVault
      Рисунок 3. Настройка назначений в StarVault