OpenBao(HashiCorp Vault 的 Linux Foundation 开源分支)与 CloudNativePG(CNCF Sandbox 项目)组合,提供完全开源、无云依赖的密钥管理解决方案。通过 PostgreSQL 作为后端存储,CNPG 的三节点同步复制实现零数据丢失,OpenBao 的 mTLS 认证与 pg_hba 规则确保无密码安全。
1. 部署流程
- 使用 cnpg-playground 快速创建 Kind 集群。
- 部署 CloudNativePG、cert‑manager、Barman Cloud 插件,创建三节点 CNPG 集群。
- 通过 DatabaseRole CRD 为 OpenBao 生成 TLS 证书,配置 pg_hba 只允许证书认证。
2. 初始化与安全
- 运行一次性 Job 创建 OpenBao 所需的两张表(openbao_kv_store、openbao_ha_locks)。
- 通过 Job 重新授权,限制 PUBLIC 访问,仅授予 openbao‑rw 角色必要权限。
3. OpenBao 部署
- 使用官方 Helm chart,挂载证书与 CA,禁用本地持久化。
- 配置 anti‑affinity 与 tolerations,确保 OpenBao 与 PostgreSQL 节点分离。
4. 验证
- 初始化并逐个 unseal OpenBao 实例。
- 通过 OpenBao CLI 写入、读取 KV,确认数据已加密存储在 PostgreSQL。
5. 运维提示
- CNPG 证书 90 天有效,自动续期;OpenBao 需滚动重启以加载新证书。
- 可通过 Barman Cloud 插件实现 WAL 归档与定时备份,支持点时间恢复。
GitHub: GitHub
Helm repo:
🔗 原文:点击查看