| Учетные записи |
Локальные (/etc/passwd). Нужно создавать заранее. |
-//- |
Виртуальные. Подтягиваются из AD в момент обращения. |
Пароль для sudo |
Хранится зашифрованным в vault. Передается по сети при запуске. |
Можно использовать SSH OTP (одноразовый пароль) или сертификаты. |
Не требуется, если настроена проверка билета Kerberos (PAM). |
| Безопасность (SSH) |
Ключи или пароли в файлах/переменных. |
Динамические ключи или подписанные сертификаты с коротким TTL. |
GSSAPI (авторизация по билету, полученному через kinit). |
| Управление правами |
Редактирование файлов /etc/sudoers на каждом хосте. |
Централизованно через политики Vault (Policies/Roles). |
Централизованно в Active Directory через группы. |
| Масштабируемость |
Трудная (нужно синхронизировать пароли локальных учеток). |
Очень высокая. Позволяет управлять секретами приложений и БД, но м/б избыточным. |
Высокая одна учетка AD на всю сеть Linux. |
| Сложность внедрения |
Минимальная. |
Высокая. Требует развертывания кластера и интеграции в CI/CD. |
Выше среднего (нужен sssd, krb5.conf и join в домен). |
| Отказоустойчивость |
Работает всегда автономно. |
Зависит от доступности кластера Vault. |
Зависит от доступности Контроллера Домена (DC). |