backup: 2026-04-17 11:28

This commit is contained in:
Dmitry
2026-04-17 11:28:35 +03:00
commit 21a95ec314
653 changed files with 244637 additions and 0 deletions
@@ -0,0 +1,21 @@
---
status: seed
type: knowledge
tags:
- il
created: 2026-01-17
updated: 2026-02-27
title: Сравнение Хранилищ Секретов
---
# Сравнение Хранилищ Секретов
| Критерий | Ansible Vault | HashiCorp Vault | Kerberos + SSSD |
| ------------------- | :---------------------------------------------------------------: | :------------------------------------------------------------------------------: | :--------------------------------------------------------------: |
| Учетные записи | Локальные (`/etc/passwd`). Нужно создавать заранее. | -//- | **Виртуальные.** Подтягиваются из AD в момент обращения. |
| Пароль для `sudo` | Хранится зашифрованным в `vault`. Передается по сети при запуске. | Можно использовать SSH OTP (одноразовый пароль) или сертификаты. | **Не требуется**, если настроена проверка билета Kerberos (PAM). |
| Безопасность (SSH) | Ключи или пароли в файлах/переменных. | Динамические ключи или подписанные сертификаты с коротким TTL. | GSSAPI (авторизация по билету, полученному через `kinit`). |
| Управление правами | Редактирование файлов `/etc/sudoers` на каждом хосте. | Централизованно через политики Vault (Policies/Roles). | Централизованно в Active Directory через группы. |
| Масштабируемость | Трудная (нужно синхронизировать пароли локальных учеток). | Очень высокая. Позволяет управлять секретами приложений и БД, но м/б избыточным. | Высокая<br>одна учетка AD на всю сеть Linux. |
| Сложность внедрения | Минимальная. | Высокая. Требует развертывания кластера и интеграции в CI/CD. | Выше среднего (нужен `sssd`, `krb5.conf` и `join` в домен). |
| Отказоустойчивость | Работает всегда автономно. | Зависит от доступности кластера Vault. | Зависит от доступности Контроллера Домена (DC). |