Files
SecondBrain/99 System/Archive/Сравнение хранилищ секретов.md
2026-05-31 10:18:48 +03:00

3.1 KiB

status, type, tags, created, updated, aliases
status type tags created updated aliases
seed knowledge
il
2026-01-17 2026-02-27
Сравнение Хранилищ Секретов

Сравнение Хранилищ Секретов

Критерий Ansible Vault HashiCorp Vault Kerberos + SSSD
Учетные записи Локальные (/etc/passwd). Нужно создавать заранее. -//- Виртуальные. Подтягиваются из AD в момент обращения.
Пароль для sudo Хранится зашифрованным в vault. Передается по сети при запуске. Можно использовать SSH OTP (одноразовый пароль) или сертификаты. Не требуется, если настроена проверка билета Kerberos (PAM).
Безопасность (SSH) Ключи или пароли в файлах/переменных. Динамические ключи или подписанные сертификаты с коротким TTL. GSSAPI (авторизация по билету, полученному через kinit).
Управление правами Редактирование файлов /etc/sudoers на каждом хосте. Централизованно через политики Vault (Policies/Roles). Централизованно в Active Directory через группы.
Масштабируемость Трудная (нужно синхронизировать пароли локальных учеток). Очень высокая. Позволяет управлять секретами приложений и БД, но м/б избыточным. Высокая
одна учетка AD на всю сеть Linux.
Сложность внедрения Минимальная. Высокая. Требует развертывания кластера и интеграции в CI/CD. Выше среднего (нужен sssd, krb5.conf и join в домен).
Отказоустойчивость Работает всегда автономно. Зависит от доступности кластера Vault. Зависит от доступности Контроллера Домена (DC).