backup: 2026-04-17 11:28
This commit is contained in:
@@ -0,0 +1,21 @@
|
||||
---
|
||||
status: seed
|
||||
type: knowledge
|
||||
tags:
|
||||
- il
|
||||
created: 2026-01-17
|
||||
updated: 2026-02-27
|
||||
title: Сравнение Хранилищ Секретов
|
||||
---
|
||||
|
||||
# Сравнение Хранилищ Секретов
|
||||
|
||||
| Критерий | Ansible Vault | HashiCorp Vault | Kerberos + SSSD |
|
||||
| ------------------- | :---------------------------------------------------------------: | :------------------------------------------------------------------------------: | :--------------------------------------------------------------: |
|
||||
| Учетные записи | Локальные (`/etc/passwd`). Нужно создавать заранее. | -//- | **Виртуальные.** Подтягиваются из AD в момент обращения. |
|
||||
| Пароль для `sudo` | Хранится зашифрованным в `vault`. Передается по сети при запуске. | Можно использовать SSH OTP (одноразовый пароль) или сертификаты. | **Не требуется**, если настроена проверка билета Kerberos (PAM). |
|
||||
| Безопасность (SSH) | Ключи или пароли в файлах/переменных. | Динамические ключи или подписанные сертификаты с коротким TTL. | GSSAPI (авторизация по билету, полученному через `kinit`). |
|
||||
| Управление правами | Редактирование файлов `/etc/sudoers` на каждом хосте. | Централизованно через политики Vault (Policies/Roles). | Централизованно в Active Directory через группы. |
|
||||
| Масштабируемость | Трудная (нужно синхронизировать пароли локальных учеток). | Очень высокая. Позволяет управлять секретами приложений и БД, но м/б избыточным. | Высокая<br>одна учетка AD на всю сеть Linux. |
|
||||
| Сложность внедрения | Минимальная. | Высокая. Требует развертывания кластера и интеграции в CI/CD. | Выше среднего (нужен `sssd`, `krb5.conf` и `join` в домен). |
|
||||
| Отказоустойчивость | Работает всегда автономно. | Зависит от доступности кластера Vault. | Зависит от доступности Контроллера Домена (DC). |
|
||||
Reference in New Issue
Block a user