22 lines
3.1 KiB
Markdown
22 lines
3.1 KiB
Markdown
---
|
|
status: seed
|
|
type: knowledge
|
|
tags:
|
|
- il
|
|
created: 2026-01-17
|
|
updated: 2026-02-27
|
|
aliases:
|
|
- Сравнение Хранилищ Секретов
|
|
---
|
|
# Сравнение Хранилищ Секретов
|
|
|
|
| Критерий | Ansible Vault | HashiCorp Vault | Kerberos + SSSD |
|
|
| ------------------- | :---------------------------------------------------------------: | :------------------------------------------------------------------------------: | :--------------------------------------------------------------: |
|
|
| Учетные записи | Локальные (`/etc/passwd`). Нужно создавать заранее. | -//- | **Виртуальные.** Подтягиваются из AD в момент обращения. |
|
|
| Пароль для `sudo` | Хранится зашифрованным в `vault`. Передается по сети при запуске. | Можно использовать SSH OTP (одноразовый пароль) или сертификаты. | **Не требуется**, если настроена проверка билета Kerberos (PAM). |
|
|
| Безопасность (SSH) | Ключи или пароли в файлах/переменных. | Динамические ключи или подписанные сертификаты с коротким TTL. | GSSAPI (авторизация по билету, полученному через `kinit`). |
|
|
| Управление правами | Редактирование файлов `/etc/sudoers` на каждом хосте. | Централизованно через политики Vault (Policies/Roles). | Централизованно в Active Directory через группы. |
|
|
| Масштабируемость | Трудная (нужно синхронизировать пароли локальных учеток). | Очень высокая. Позволяет управлять секретами приложений и БД, но м/б избыточным. | Высокая<br>одна учетка AD на всю сеть Linux. |
|
|
| Сложность внедрения | Минимальная. | Высокая. Требует развертывания кластера и интеграции в CI/CD. | Выше среднего (нужен `sssd`, `krb5.conf` и `join` в домен). |
|
|
| Отказоустойчивость | Работает всегда автономно. | Зависит от доступности кластера Vault. | Зависит от доступности Контроллера Домена (DC). |
|