--- status: seed type: knowledge tags: - il created: 2026-01-17 updated: 2026-02-27 aliases: - Сравнение Хранилищ Секретов --- # Сравнение Хранилищ Секретов | Критерий | Ansible Vault | HashiCorp Vault | Kerberos + SSSD | | ------------------- | :---------------------------------------------------------------: | :------------------------------------------------------------------------------: | :--------------------------------------------------------------: | | Учетные записи | Локальные (`/etc/passwd`). Нужно создавать заранее. | -//- | **Виртуальные.** Подтягиваются из AD в момент обращения. | | Пароль для `sudo` | Хранится зашифрованным в `vault`. Передается по сети при запуске. | Можно использовать SSH OTP (одноразовый пароль) или сертификаты. | **Не требуется**, если настроена проверка билета Kerberos (PAM). | | Безопасность (SSH) | Ключи или пароли в файлах/переменных. | Динамические ключи или подписанные сертификаты с коротким TTL. | GSSAPI (авторизация по билету, полученному через `kinit`). | | Управление правами | Редактирование файлов `/etc/sudoers` на каждом хосте. | Централизованно через политики Vault (Policies/Roles). | Централизованно в Active Directory через группы. | | Масштабируемость | Трудная (нужно синхронизировать пароли локальных учеток). | Очень высокая. Позволяет управлять секретами приложений и БД, но м/б избыточным. | Высокая
одна учетка AD на всю сеть Linux. | | Сложность внедрения | Минимальная. | Высокая. Требует развертывания кластера и интеграции в CI/CD. | Выше среднего (нужен `sssd`, `krb5.conf` и `join` в домен). | | Отказоустойчивость | Работает всегда автономно. | Зависит от доступности кластера Vault. | Зависит от доступности Контроллера Домена (DC). |