Установка StarVault
1. Базовая установка StarVault
|
В этом разделе рассматривается установка с хранилищем типа file. Данный вариант настоятельно не рекомендуется использовать в боевой среде, поскольку он не поддерживает высокую доступность. Для развертывания StarVault в боевой среде воспользуйтесь инструкциями в разделе * Установка в режиме высокой доступности (HA). |
1.1. Установка в операционной системе
Выполните следующие требования перед началом установки:
-
На сервер установлена поддерживаемая операционная система. С перечнем поддерживаемых операционных систем ознакомьтесь в справочнике Операционные системы
Для установки выполните шаги инструкции:
-
Добавьте разрешающее правило на сетевом экране для TCP-порта 8200, например для firewalld:
firewall-cmd --add-port=8200/tcp --permanent firewall-cmd --reloadВ примере используется порт 8200, но вы можете использовать любой другой порт. Конфигурационный файл после установки расположен по пути /etc/starvault.d/starvault.hcl.
-
Выполните установку:
-
Для rpm-based систем:
curl https://repo-starvault.orionsoft.ru/utils/configs/starvault.repo -o /etc/yum.repos.d/starvault.repo sed -i 's/USERNAME/ПОЛЬЗОВАТЕЛЬ/g' /etc/yum.repos.d/starvault.repo (1) sed -i 's/PASSWORD/ПАРОЛЬ/g' /etc/yum.repos.d/starvault.repo (1) yum update yum install starvault-
Замените
ПОЛЬЗОВАТЕЛЬиПАРОЛЬ
-
-
Для deb-based систем:
curl https://repo-starvault.orionsoft.ru/utils/configs/starvault.list -o /etc/apt/sources.list.d/starvault.list curl https://repo-starvault.orionsoft.ru/utils/configs/repo-starvault.conf -o /etc/apt/auth.conf.d/repo-starvault.conf sed -i 's/USERNAME/ПОЛЬЗОВАТЕЛЬ/g' /etc/apt/auth.conf.d/repo-starvault.conf (1) sed -i 's/PASSWORD/ПАРОЛЬ/g' /etc/apt/auth.conf.d/repo-starvault.conf (1) apt update apt install starvault-
Замените
ПОЛЬЗОВАТЕЛЬиПАРОЛЬ
-
-
-
После установки пакета автоматически будет сгенерирован самоподписанный сертификат в директории /opt/starvault/tls/. Если вы планируете использовать сертификат выданный вашим Центром сертификации, то произведите замену сертификата и перезапустите службу:
systemctl restart starvault -
Выполните инициализацию:
Инициализация - это процесс настройки StarVault. Она происходит только один раз, когда сервер запускается с новым бэкендом, который никогда ранее не использовался с StarVault. -
В браузере перейдите по адресу https://SERVER-IP:8200, где SERVER-IP - адрес сервера, на котором развертывается StarVault.
-
В поле Key shares введите количество долей ключа на которое будет разделён ключ распечатки
-
В поле Key threshold введите количество долей, которого будет достаточно для расшифровывания корневого ключа
-
Нажмите Initialize для инициализации StarVault.
-
-
После того, как инициализация будет выполнена, на экране будут выведены все части ключа и корневой токен. Сохраните эти данные и нажмите Continue to Unseal для перехода к распечатыванию хранилища.
Части ключа и начальный корневой токен крайне важны. Это единственный раз, когда все эти данные известны StarVault, а также единственный раз, когда они должны быть так близко друг к другу.
Для быстрого сохранения вы можете загрузить токен и доли ключа в формате json, нажав Download keys.
-
Поочередно введите доли ключа распечатки в поле Unseal Key Portion в необходимом количестве. После ввода каждой доли нажимайте Unseal
-
После ввода необходимого количества долей, хранилище будет распечатано, на что указывает статус:
-
На экране логина убедитесь, что выбран метод аутентификации Token и введите корневой токен, полученный после инициализации. Нажмите Sign In для входа.
-
При успешном входе вы увидите Secrets Engines.