Для улучшения работы сайта мы используем файлы cookies. Оставаясь на сайте, вы соглашаетесь с политикой обработки персональных данных.

Установка StarVault

1. Базовая установка StarVault

В этом разделе рассматривается установка с хранилищем типа file.

Данный вариант настоятельно не рекомендуется использовать в боевой среде, поскольку он не поддерживает высокую доступность.

Для развертывания StarVault в боевой среде воспользуйтесь инструкциями в разделе * Установка в режиме высокой доступности (HA).

1.1. Установка в операционной системе

Выполните следующие требования перед началом установки:

  • На сервер установлена поддерживаемая операционная система. С перечнем поддерживаемых операционных систем ознакомьтесь в справочнике Операционные системы

Для установки выполните шаги инструкции:

  1. Добавьте разрешающее правило на сетевом экране для TCP-порта 8200, например для firewalld:

    firewall-cmd --add-port=8200/tcp --permanent
    firewall-cmd --reload

    В примере используется порт 8200, но вы можете использовать любой другой порт. Конфигурационный файл после установки расположен по пути /etc/starvault.d/starvault.hcl.

  2. Выполните установку:

    • Для rpm-based систем:

      curl https://repo-starvault.orionsoft.ru/utils/configs/starvault.repo -o /etc/yum.repos.d/starvault.repo
      sed -i 's/USERNAME/ПОЛЬЗОВАТЕЛЬ/g' /etc/yum.repos.d/starvault.repo (1)
      sed -i 's/PASSWORD/ПАРОЛЬ/g' /etc/yum.repos.d/starvault.repo (1)
      yum update
      yum install starvault
      1. Замените ПОЛЬЗОВАТЕЛЬ и ПАРОЛЬ

    • Для deb-based систем:

      curl https://repo-starvault.orionsoft.ru/utils/configs/starvault.list -o /etc/apt/sources.list.d/starvault.list
      curl https://repo-starvault.orionsoft.ru/utils/configs/repo-starvault.conf -o /etc/apt/auth.conf.d/repo-starvault.conf
      sed -i 's/USERNAME/ПОЛЬЗОВАТЕЛЬ/g' /etc/apt/auth.conf.d/repo-starvault.conf (1)
      sed -i 's/PASSWORD/ПАРОЛЬ/g' /etc/apt/auth.conf.d/repo-starvault.conf (1)
      apt update
      apt install starvault
      1. Замените ПОЛЬЗОВАТЕЛЬ и ПАРОЛЬ

  3. После установки пакета автоматически будет сгенерирован самоподписанный сертификат в директории /opt/starvault/tls/. Если вы планируете использовать сертификат выданный вашим Центром сертификации, то произведите замену сертификата и перезапустите службу:

    systemctl restart starvault
  4. Выполните инициализацию:

    Инициализация - это процесс настройки StarVault. Она происходит только один раз, когда сервер запускается с новым бэкендом, который никогда ранее не использовался с StarVault.
    1. В браузере перейдите по адресу https://SERVER-IP:8200, где SERVER-IP - адрес сервера, на котором развертывается StarVault.

      sv init 1
    2. В поле Key shares введите количество долей ключа на которое будет разделён ключ распечатки

    3. В поле Key threshold введите количество долей, которого будет достаточно для расшифровывания корневого ключа

    4. Нажмите Initialize для инициализации StarVault.

      sv init 2
  5. После того, как инициализация будет выполнена, на экране будут выведены все части ключа и корневой токен. Сохраните эти данные и нажмите Continue to Unseal для перехода к распечатыванию хранилища.

    Части ключа и начальный корневой токен крайне важны. Это единственный раз, когда все эти данные известны StarVault, а также единственный раз, когда они должны быть так близко друг к другу.

    Для быстрого сохранения вы можете загрузить токен и доли ключа в формате json, нажав Download keys.

    sv init 3
  6. Поочередно введите доли ключа распечатки в поле Unseal Key Portion в необходимом количестве. После ввода каждой доли нажимайте Unseal

    sv init 4
  7. После ввода необходимого количества долей, хранилище будет распечатано, на что указывает статус:

    sv init 5
  8. На экране логина убедитесь, что выбран метод аутентификации Token и введите корневой токен, полученный после инициализации. Нажмите Sign In для входа.

    sv login
  9. При успешном входе вы увидите Secrets Engines.

    sv dash