OpenBao - программное решение для управления, хранения и распространения конфиденциальных данных, включая секреты, сертификаты и ключи. Современная система требует доступа к множеству секретов: учетным данным базы данных, ключам API для внешних сервисов, учетным данным для взаимодействия в рамках сервисно-ориентированной архитектуры и т. д. Понимание того, кто и к каким секретам имеет доступ, уже само по себе очень сложно и зависит от платформы. Добавление механизма смены ключей, безопасного хранения и подробных журналов аудита практически невозможно без специального решения. Именно здесь на помощь приходит
OpenBao.
Основные особенности OpenBao:- надежное хранение секретов: в
OpenBao можно хранить произвольные секреты в формате ключ/значение. OpenBao шифрует эти секреты перед записью в постоянное хранилище, поэтому для доступа к вашим секретам недостаточно просто получить доступ к самому хранилищу. OpenBao может записывать данные на диск, в PostgreSQL и другие системы.- динамические секреты:
OpenBao может генерировать секреты по запросу для некоторых систем, таких как AWS или базы данных SQL или S3. - шифрование данных:
OpenBao может шифровать и расшифровывать данные без их хранения. Это позволяет группам безопасности определять параметры шифрования, а разработчикам - хранить зашифрованные данные в таких местах, как база данных SQL, без необходимости разрабатывать собственные методы шифрования.- аренда и продление: Все секреты в
OpenBao имеют связанный с ними срок аренды. По истечении срока аренды OpenBao автоматически аннулирует этот секрет. Клиенты могут продлевать аренду с помощью встроенных API для продления.- отзыв секретов:
OpenBao имеет встроенную поддержку отзыва секретов. OpenBao может отзывать не только отдельные секреты, но и дерево секретов, например, все секреты, прочитанные конкретным пользователем, или все секреты определенного типа. https://github.com/openbao/openbao
Опубликоввано в @gitgate
#vault #hashicorp #security