Установка в Kubernetes
StarVault можно развернуть в Kubernetes с помощью официального Helm-чарта. Helm-чарт позволяет пользователям развернуть StarVault в различных конфигурациях:
-
Dev — одиночный сервер StarVault в оперативной памяти для тестирования StarVault
-
Standalone — одиночный сервер StarVault, сохраняющий данные в томе с помощью бэкенда файлового хранилища (по умолчанию)
-
High-Availability (HA) — кластер серверов StarVault, использующих бэкенд хранения высокой доступности
1. Сценарии использования
-
Запуск сервиса StarVault. Кластер серверов StarVault может работать непосредственно в Kubernetes и использоваться приложениями как внутри Kubernetes, так и внешними по отношению к Kubernetes, если они умеют взаимодействовать с сервером по сети.
-
Доступ к секретам и их хранение. Приложения, которые используют сервис StarVault, запущенный в Kubernetes, могут получать доступ к секретам StarVault и хранить их с помощью различных механизмов секретов и методов аутентификации.
-
Запуск сервиса StarVault в режиме высокой доступности. Благодаря атрибутам affinity у подов, высокодоступному бэкенду хранения и автоматическому распечатыванию, StarVault в Kubernetes может стать сервисом высокой доступности.
-
Шифрование как сервис. Приложения, которые работают с сервисом StarVault в Kubernetes, могут использовать модуль работы с транзитными секретами по модели «шифрование как сервис», тем самым переложив на StarVault задачу шифрования данных перед сохранением.
-
Журналы аудита StarVault. Операторы могут прикрепить к кластеру StarVault постоянный том для хранения журналов аудита.
-
StarVault может работать непосредственно в Kubernetes. Поэтому любой другой инструмент созданный для Kubernetes, может использовать StarVault.
2. Начало работы с StarVault и Kubernetes
Протестировать работу StarVault с Kubernetes в различных средах можно разными способами.
2.1. Краткое сравнение интеграций
Существует три интеграции, которые помогают рабочим нагрузкам Kubernetes беспрепятственно получать секреты из StarVault, при этом не нужно изменять приложение, чтобы подключаться к StarVault напрямую. У каждой интеграции разные задачи. Ниже кратко описаны преимущества интеграций StarVault.
2.1.1. StarVault Secrets Operator
-
Удобен для разработчиков приложений. Рабочие нагрузки могут монтировать секреты Kubernetes без каких-либо специфических для StarVault настроек.
-
Сниженная нагрузка на StarVault. Секреты синхронизируются для каждого CRD [Custom Resource Definition], а не для каждого пода, который эти секреты потребляет.
-
Улучшенная доступность секретов StarVault. Секреты Kubernetes выступают в качестве долговременного кэша секретов StarVault внутри кластера.