Управление секретами платформы
Данный раздел содержит статьи полезные для управления секретами в Nova Container Platform.
1. Подключение к StarVault
Для выполнения различных задач по администрированию аутентификации и авторизации в Nova Container Platform требуется подключение к StarVault с привилегиями администратора.
Вы можете получить адрес и подключиться к StarVault, используя процедуру ниже.
Необходимые условия
-
У вас есть токен доступа к хранилищу секретов StarVault или учетная запись с привилегиями
root. -
У вас есть доступ к Kubernetes API с привилегиями администратора кластера.
-
Получите адрес StarVault:
Web UI
-
Откройте в веб-браузере Nova Console.
-
Перейдите в раздел Networking > Ingresses.
-
В списке Namespace включите опцию Show default namespaces и выберете
.nova-external-endpoints -
Параметр
у Ingress-ресурсаHostsсодержит адрес подключения к StarVault.nova-oauth
CLI
-
Получите информацию об Ingress-ресурсе
с помощью команды:nova-oauth
kubectl -n nova-external-endpoints get ingress nova-oauthПример
$ kubectl -n nova-external-endpoints get ingress nova-oauth NAME CLASS HOSTS ADDRESS PORTS AGE nova-oauth nginx-internal nova-oauth.apps.nova.mycompany.local 10.233.30.55 80, 443 17d -
-
Перейдите по полученному адресу и авторизуйтесь в StarVault, указав токен доступа к хранилищу секретов StarVault или параметры собственной учетной записи с привилегиями
root.
Рисунок 1. Страница входа в StarVault
-
2. Приложения OAuth
Данный раздел содержит статьи полезные для управления OAuth приложениями в Nova Container Platform.
2.1. Настройка доступа к приложениям OAuth
Доступ к каком-либо компоненту Nova Container Platform для конечного пользователя выполняется по протоколу OpenID Connect (OIDC). Поскольку StarVault является основным OIDC-провайдером в платформе, то для доступа к приложениями, зарегистрированным в StarVault, необходимо выполнить процедуру назначения приложения определенной группе пользователей или конкретным пользователям.
2.1.1. Настройка назначений
Для настройки назначения приложений воспользуйтесь процедурой ниже.
-
Откройте веб консоль StarVault.
-
Перейдите в раздел Access, далее OIDC Provider.
-
Перейдите в список Assignments и нажмите Create assignment.
-
В поле Name укажите имя назначения. Это может быть, например, имя группы пользователей в каталоге LDAP-сервера.
-
В поле Entities укажите ранее созданные сущности пользователей.
-
В поле Groups укажите ранее созданную группу.
-
Нажмите Create, чтобы создать назначение.
Рисунок 2. Настройка назначений в StarVault
-
2.1.2. Привязка назначений к приложениям
Для привязки назначения к приложению воспользуйтесь процедурой ниже.
-
Откройте веб консоль StarVault.
-
Перейдите в раздел Access, далее OIDC Provider.
-
Перейдите в список Applications и выберете необходимое приложение. Например, для добавления пользователям возможности выполнять аутентификацию в утилите kubectl или веб-интерфейсе Nova Console, выберете приложение
oidc-kubernetes-client.-
Нажмите Edit application.
-
В разделе Assign access добавьте ранее настроенное назначение в список разрешенных.
-
Нажмите Update, чтобы обновить параметры назначения.
Рисунок 3. Настройка назначений в StarVault
-