Механизм секретов Cubbyhole
Механизм секретов cubbyhole используется для хранения в настроенном физическом хранилище StarVault произвольных секретов, привязанных к токену. В cubbyhole пути ограничены областью действия каждого токена. Ни один токен не может получить доступ к cubbyhole другого токена. Когда токен истекает, его cubbyhole уничтожается.
В отличие от механизма kv, поскольку срок жизни cubbyhole связан со сроком жизни аутентификационного токена, нет понятия TTL (время жизни) или интервала обновления для значений, содержащихся в cubbyhole токена. Запись по ключу в механизме cubbyhole полностью заменяет старое значение.
1. Активация
Большинство механизмов должны быть предварительно сконфигурированы, прежде чем они смогут выполнять свои функции. Эти шаги обычно выполняются администратором или инструментом управления конфигурацией.
Для механизма секретов cubbyhole недоступно управление жизненным циклом. Он включен по умолчанию, его нельзя отключить, переместить или включить несколько раз.
2. Использование
После того как механизм секретов настроен и у пользователя/машины есть токен StarVault с соответствующими правами, он может генерировать учетные данные. Механизм секретов cubbyhole позволяет записывать ключи с произвольными значениями.
UI
Через пользовательский интерфейс можно выполнять все основные операции с секретами в механизме cubbyhole.
Для выполнения описанных ниже операций необходимо перейти в UI и авторизоваться с токеном или учетной записью.
Создание секрета
В примере ниже создается секрет my-cubby-secret с двумя ключами: name и password.
-
На странице Secrets нажмите на карточку cubbyhole.
-
Нажмите Create Secret.
-
Введите необходимые данные:
-
Путь к секрету.
-
Имя ключа.
-
Значение ключа.
Если необходимо добавить несколько ключей, нажмите кнопку Add.
Данные секрета также можно ввести в формате JSON. Для этого активируйте переключатель JSON.
-
-
Нажмите Save для сохранения.
Изменение секрета
-
На странице Secrets нажмите на карточку cubbyhole.
-
В строке нужного секрета нажмите Edit или нажмите на секрет для перехода на страницу просмотра секрета и нажмите Edit secret.
-
Внесите необходимые изменения и нажмите Save.
Удаление секрета
-
На странице Secrets нажмите на карточку cubbyhole.
-
В строке нужного секрета нажмите кнопку удаления (
) или нажмите на секрет для перехода на страницу просмотра секрета, нажмите Delete и подтвердите удаление кнопкой Delete.
CLI
Механизм cubbyhole поддерживает следующие команды StarVault CLI для работы с секретами.
| Команда | Описание |
|---|---|
|
Создание нового секрета или изменение существующего по пути |
|
Возвращает содержимое секрета по пути С помощью опции |
|
Возвращает список секретов в пути С помощью опции |
|
Удаляет секрет по указанному пути. |
Для использования StarVault CLI подключитесь к любому серверу в кластере по SSH и аутентифицируйтесь с вашим токеном:
starvault login
Token (will be hidden):
Success! You are now authenticated. The token information displayed below
is already stored in the token helper. You do NOT need to run "starvault login"
again. Future StarVault requests will automatically use this token.
<Output omitted>
|
При использовании самоподписанного сертификата ЦС его обязательно необходимо добавить в доверенные. Подробнее см. в разделе Подготовка рабочей среды. |
- Примеры
-
Пример 1. Создание секрета по пути cubbyhole/my-cubby с ключами
nameиpasswordstarvault write cubbyhole/my-cubby name=user password=passПример 2. Просмотр списка секретов по пути cubbyholestarvault list cubbyhole Keys ---- my-cubbyПример 3. Просмотр содержимого секрета по пути cubbyhole/my-cubby в формате YAMLstarvault read -format=yaml cubbyhole/mycubby data: name: user password: pass lease_duration: 0 lease_id: "" renewable: false request_id: 407f9034-c59b-524d-53bf-911c95f8f694 warnings: nullПример 4. Изменение секрета по пути cubbyhole/my-cubbyВ примере ниже в секрете cubbyhole/my-cubby из предыдущего примера будет изменено значение ключа
name, а также добавлен ключdomain.starvault write cubbyhole/my-cubby name=new-user password=pass domain=example.comОбратите внимание, что в команде также присутствует ключ password. Если не указать его - он будет удалён из секрета, поскольку командаwriteперезаписывает содержимое секрета новыми данными.Пример 5. Удаление секрета по пути cubbyhole/my-cubbystarvault delete cubbyhole/my-cubby