From 3a0455877a5b8554e379c79785c4bd6b1dc2414a Mon Sep 17 00:00:00 2001 From: Vitaliy Filippov Date: Mon, 9 Mar 2026 18:26:59 +0300 Subject: [PATCH] Add security parameter documentation --- .gitignore | 1 + README-ru.md | 1 + README.md | 1 + docs/config.en.md | 1 + docs/config.ru.md | 1 + docs/config/layout-osd.en.md | 10 ++- docs/config/layout-osd.ru.md | 8 +- docs/config/security.en.md | 150 ++++++++++++++++++++++++++++++++ docs/config/security.ru.md | 154 +++++++++++++++++++++++++++++++++ docs/config/src/included.en.md | 2 + docs/config/src/included.ru.md | 2 + docs/config/src/layout-osd.yml | 18 +++- docs/config/src/package.json | 5 ++ docs/config/src/security.en.md | 5 ++ docs/config/src/security.ru.md | 7 ++ docs/config/src/security.yml | 131 ++++++++++++++++++++++++++++ docs/intro/features.en.md | 2 + docs/intro/features.ru.md | 2 + 18 files changed, 493 insertions(+), 8 deletions(-) create mode 100644 docs/config/security.en.md create mode 100644 docs/config/security.ru.md create mode 100644 docs/config/src/package.json create mode 100644 docs/config/src/security.en.md create mode 100644 docs/config/src/security.ru.md create mode 100644 docs/config/src/security.yml diff --git a/.gitignore b/.gitignore index 5c0d927a..6e64eb74 100644 --- a/.gitignore +++ b/.gitignore @@ -3,3 +3,4 @@ package-lock.json fio qemu +node_modules diff --git a/README-ru.md b/README-ru.md index 95e581cc..3fa2712e 100644 --- a/README-ru.md +++ b/README-ru.md @@ -62,6 +62,7 @@ Vitastor поддерживает QEMU-драйвер, протоколы UBLK, - [Дисковые параметры OSD](docs/config/layout-osd.ru.md) - [Прочие параметры OSD](docs/config/osd.ru.md) - [Параметры мониторов](docs/config/monitor.ru.md) + - [Безопасность](docs/config/security.ru.md) - [Настройки пулов](docs/config/pool.ru.md) - [Метаданные образов в etcd](docs/config/inode.ru.md) - Использование diff --git a/README.md b/README.md index 63b12bf8..61c07584 100644 --- a/README.md +++ b/README.md @@ -62,6 +62,7 @@ Read more details in the documentation. You can start from here: [Quick Start](d - [OSD Disk Layout](docs/config/layout-osd.en.md) - [OSD Runtime Parameters](docs/config/osd.en.md) - [Monitor](docs/config/monitor.en.md) + - [Security](docs/config/security.en.md) - [Pool configuration](docs/config/pool.en.md) - [Image metadata in etcd](docs/config/inode.en.md) - Usage diff --git a/docs/config.en.md b/docs/config.en.md index aff93ea4..5a7a1570 100644 --- a/docs/config.en.md +++ b/docs/config.en.md @@ -38,3 +38,4 @@ In the future, additional configuration methods may be added: - [OSD Disk Layout](config/layout-osd.en.md) - [OSD Runtime Parameters](config/osd.en.md) - [Monitor](config/monitor.en.md) +- [Security Parameters](config/security.en.md) diff --git a/docs/config.ru.md b/docs/config.ru.md index a67316cf..2628465d 100644 --- a/docs/config.ru.md +++ b/docs/config.ru.md @@ -41,3 +41,4 @@ - [Дисковые параметры OSD](config/layout-osd.ru.md) - [Прочие параметры OSD](config/osd.ru.md) - [Параметры мониторов](config/monitor.ru.md) +- [Параметры безопасности](config/security.ru.md) diff --git a/docs/config/layout-osd.en.md b/docs/config/layout-osd.en.md index 524b21d1..cad393ab 100644 --- a/docs/config/layout-osd.en.md +++ b/docs/config/layout-osd.en.md @@ -198,8 +198,14 @@ put a modified value into etcd key /vitastor/config/global. - Type: string - Default: none -Data checksum type to use. May be "crc32c" or "none". Set to "crc32c" to -enable data checksums. +Data and metadata checksum type to use. May be "crc32c", "xxh3_32" or "none". +Select crc32c or xxh3_32 and set csum_block_size to enable data checksums. + +Both crc32c and xxh3_32 are almost equally fast, xxh3_32 is safer. xxh3_32 is +the xxhash3 algorithm truncated from 64 to 32 bits (which is still a good hash). + +Note that enabled data checksums either increase memory usage or reduce +performance. Check details in [csum_block_size](#csum_block_size) description. ## csum_block_size diff --git a/docs/config/layout-osd.ru.md b/docs/config/layout-osd.ru.md index 1b40768f..44ddfdee 100644 --- a/docs/config/layout-osd.ru.md +++ b/docs/config/layout-osd.ru.md @@ -209,8 +209,12 @@ journal_block_size и meta_block_size. Однако на данный момен - Тип: строка - Значение по умолчанию: none -Тип используемых OSD контрольных сумм данных. Может быть "crc32c" или "none". -Установите в "crc32c", чтобы включить расчёт и проверку контрольных сумм данных. +Тип используемых OSD контрольных сумм данных и метаданных. Может быть "crc32c", +"xxh3_32" или "none". Выберите crc32c или xxh3_32 и установите csum_block_size, +чтобы включить контрольные суммы данных. + +И crc32c, и xxh3_32 примерно одинаково быстры, xxh3_32 надёжней. xxh3_32 - это +алгоритм xxhash3, обрезанный с 64 до 32 бит (это всё равно хороший хеш). Следует понимать, что контрольные суммы в зависимости от размера блока их расчёта либо увеличивают потребление памяти, либо снижают производительность. diff --git a/docs/config/security.en.md b/docs/config/security.en.md new file mode 100644 index 00000000..81dac7d6 --- /dev/null +++ b/docs/config/security.en.md @@ -0,0 +1,150 @@ +[Documentation](../../README.md#documentation) → [Configuration](../config.en.md) → Security Parameters + +----- + +[Читать на русском](security.ru.md) + +# Security Parameters + +These parameters affect your Vitastor installation security and apply to OSDs, monitors and clients. + +Most of them can be set in /etc/vitastor/vitastor.conf and in etcd, but don't support online modification. + +- [etcd_client_cert](#etcd_client_cert) +- [etcd_client_key](#etcd_client_key) +- [etcd_ca](#etcd_ca) +- [osd_etcd_client_cert](#osd_etcd_client_cert) +- [osd_etcd_client_key](#osd_etcd_client_key) +- [mon_etcd_client_cert](#mon_etcd_client_cert) +- [mon_etcd_client_key](#mon_etcd_client_key) +- [vault_url](#vault_url) +- [vault_secret_api_path](#vault_secret_api_path) +- [vault_client_cert](#vault_client_cert) +- [vault_client_key](#vault_client_key) +- [vault_ca](#vault_ca) +- [vault_timeout_ms](#vault_timeout_ms) +- [vault_error_timeout_sec](#vault_error_timeout_sec) +- [vault_refresh_leeway_sec](#vault_refresh_leeway_sec) +- [max_aes_xts_pool_size](#max_aes_xts_pool_size) + +## etcd_client_cert + +- Type: string + +Client TLS certificate to use for Vitastor client (not OSD and not monitor) +etcd https connections. May be path to a file or just a PEM string with certificate. +In the latter case, string must begin with "-----BEGIN CERTIFICATE-----". + +## etcd_client_key + +- Type: string + +Private key for etcd_client_cert (also a file or a PEM string). + +## etcd_ca + +- Type: string + +Trusted TLS CA to verify etcd server certificate. May be path to a file, +directory or just a PEM string with certificate. + +## osd_etcd_client_cert + +- Type: string + +Same as [etcd_client_cert](#etcd_client_cert), but only for OSDs. +OSDs, clients and monitors should have different permissions, so they should +use different certificates. + +## osd_etcd_client_key + +- Type: string + +Same as [etcd_client_key](#etcd_client_key), but only for OSDs. + +## mon_etcd_client_cert + +- Type: string + +Same as [etcd_client_cert](#etcd_client_cert), but only for Vitastor monitors. + +## mon_etcd_client_key + +- Type: string + +Same as [etcd_client_key](#etcd_client_key), but only for Vitastor monitors. + +## vault_url + +- Type: string + +Vault base URL. + +Vitastor clients support AES-256-XTS image data encryption with different per-image keys. +Encryption is performed by the client, OSDs don't have access to decrypted data. + +Encryption keys may be stored in etcd or, for the increased security level, in an external +[HashiCorp Vault](https://developer.hashicorp.com/vault/) or [OpenBao](https://openbao.org/) +instance. + +Vitastor clients use [v1 k/v secrets engine](https://openbao.org/api-docs/secret/kv/kv-v1/) +and [TLS authentication engine](https://openbao.org/api-docs/auth/cert/) in Vault. + +In that case, only key IDs are stored in etcd. + +## vault_secret_api_path + +- Type: string +- Default: /v1/secret/ + +Vault v1 secret API mount path to use. + +## vault_client_cert + +- Type: string + +Client TLS certificate to use for Vault connections. Just like [etcd_client_cert](#etcd_client_cert), +may be path to a file or just a certificate in PEM string. + +## vault_client_key + +- Type: string + +Private key for vault_client_cert (also a file or a PEM string). + +## vault_ca + +- Type: string + +Trusted TLS CA to verify Vault server certificate. May be path to a file, +directory or just a PEM string with certificate. + +## vault_timeout_ms + +- Type: integer +- Default: 5000 + +Timeout for Vault requests in milliseconds. + +## vault_error_timeout_sec + +- Type: integer +- Default: 60 + +Time (in seconds) to wait before retrying after receiving an error from Vault. + +## vault_refresh_leeway_sec + +- Type: integer +- Default: 60 + +Extra time (in seconds) before real Vault token lease_timeout to refresh it, just +in case of system clock drift. + +## max_aes_xts_pool_size + +- Type: integer +- Default: 256 + +Maximum number of OpenSSL encryption contexts cached in OSD memory. Probably +doesn't require modification. diff --git a/docs/config/security.ru.md b/docs/config/security.ru.md new file mode 100644 index 00000000..ac0455f0 --- /dev/null +++ b/docs/config/security.ru.md @@ -0,0 +1,154 @@ +[Документация](../../README-ru.md#документация) → [Конфигурация](../config.ru.md) → Параметры безопасности + +----- + +[Read in English](security.en.md) + +# Параметры безопасности + +Данные параметры затрагивают безопасность инсталляций Vitastor и используются +OSD, мониторами и клиентами. + +Большая их часть может задаваться в /etc/vitastor/vitastor.conf и в etcd, но не +поддерживает онлайн-изменение. + +- [etcd_client_cert](#etcd_client_cert) +- [etcd_client_key](#etcd_client_key) +- [etcd_ca](#etcd_ca) +- [osd_etcd_client_cert](#osd_etcd_client_cert) +- [osd_etcd_client_key](#osd_etcd_client_key) +- [mon_etcd_client_cert](#mon_etcd_client_cert) +- [mon_etcd_client_key](#mon_etcd_client_key) +- [vault_url](#vault_url) +- [vault_secret_api_path](#vault_secret_api_path) +- [vault_client_cert](#vault_client_cert) +- [vault_client_key](#vault_client_key) +- [vault_ca](#vault_ca) +- [vault_timeout_ms](#vault_timeout_ms) +- [vault_error_timeout_sec](#vault_error_timeout_sec) +- [vault_refresh_leeway_sec](#vault_refresh_leeway_sec) +- [max_aes_xts_pool_size](#max_aes_xts_pool_size) + +## etcd_client_cert + +- Тип: строка + +Клиентский TLS сертификат для https-подключений к etcd для клиентов Vitastor +(не OSD и не мониторов). Может быть путём к файлу или просто строкой с +сертификатом в формате PEM. В последнем случае строка должна начинаться с +"-----BEGIN CERTIFICATE-----". + +## etcd_client_key + +- Тип: строка + +Закрытый ключ для сертификата etcd_client_cert (также путь к файлу или PEM строка). + +## etcd_ca + +- Тип: строка + +Доверенный корневой TLS-сертификат для проверки сертификата сервера etcd. +Может быть путём к файлу, директории или просто строкой с сертификатом в +формате PEM. + +## osd_etcd_client_cert + +- Тип: строка + +Аналогично [etcd_client_cert](#etcd_client_cert), но только для OSD. +OSD, клиенты и мониторы должны иметь разные привилегии, поэтому они должны +использовать разные сертификаты. + +## osd_etcd_client_key + +- Тип: строка + +Аналогично [etcd_client_key](#etcd_client_key), но только для OSD. + +## mon_etcd_client_cert + +- Тип: строка + +Аналогично [etcd_client_cert](#etcd_client_cert), но только для мониторов Vitastor. + +## mon_etcd_client_key + +- Тип: строка + +Аналогично [etcd_client_key](#etcd_client_key), но только для мониторов Vitastor. + +## vault_url + +- Тип: строка + +Базовый адрес Vault. + +Клиенты Vitastor поддерживают AES-256-XTS шифрование данных образов с отдельными ключами на +каждый образ. Данные шифруются клиентами, OSD не имеют доступа к незашифрованным данным. + +Ключи шифрования могут храниться в etcd или, для повышенного уровня безопасности, во внешнем +[HashiCorp Vault](https://developer.hashicorp.com/vault/) или [OpenBao](https://openbao.org/). + +Клиенты Vitastor используют [движок секретов v1](https://openbao.org/api-docs/secret/kv/kv-v1/) +и [TLS-аутентификацию](https://openbao.org/api-docs/auth/cert/) в Vault. + +В этом случае, только ID ключей хранятся в etcd. + +## vault_secret_api_path + +- Тип: строка +- Значение по умолчанию: /v1/secret/ + +Путь к API секретов v1 для использования клиентами. + +## vault_client_cert + +- Тип: строка + +Клиентский TLS сертификат для подключений к Vault. Как и [etcd_client_cert](#etcd_client_cert), +может быть путём к файлу или просто PEM-строкой с сертификатом. + +## vault_client_key + +- Тип: строка + +Закрытый ключ для сертификата vault_client_cert (также путь к файлу или PEM строка). + +## vault_ca + +- Тип: строка + +Доверенный корневой TLS-сертификат для проверки сертификата сервера Vault. +Может быть путём к файлу, директории или просто строкой с сертификатом в +формате PEM. + +## vault_timeout_ms + +- Тип: целое число +- Значение по умолчанию: 5000 + +Максимально время выполнения Vault-запросов в миллисекундах. + +## vault_error_timeout_sec + +- Тип: целое число +- Значение по умолчанию: 60 + +Время (в секундах) для ожидания перед повторной попыткой при получении ошибки от Vault. + +## vault_refresh_leeway_sec + +- Тип: целое число +- Значение по умолчанию: 60 + +Зазор времени (в секундах), чтобы обновлять токены Vault чуть раньше их реального +lease_timeout, на случай "ухода" системных часов. + +## max_aes_xts_pool_size + +- Тип: целое число +- Значение по умолчанию: 256 + +Максимальное количество кэшируемых в памяти OSD контекстов шифрования OpenSSL. +Вряд ли требует изменения. diff --git a/docs/config/src/included.en.md b/docs/config/src/included.en.md index f8d8aa40..fb6b99e0 100644 --- a/docs/config/src/included.en.md +++ b/docs/config/src/included.en.md @@ -44,6 +44,8 @@ {{../../config/monitor.en.md|indent=2}} +{{../../config/security.en.md|indent=2}} + {{../../config/pool.en.md|indent=2}} {{../../config/inode.en.md|indent=2}} diff --git a/docs/config/src/included.ru.md b/docs/config/src/included.ru.md index 89e06171..0ff08490 100644 --- a/docs/config/src/included.ru.md +++ b/docs/config/src/included.ru.md @@ -44,6 +44,8 @@ {{../../config/monitor.ru.md|indent=2}} +{{../../config/security.ru.md|indent=2}} + {{../../config/pool.ru.md|indent=2}} {{../../config/inode.ru.md|indent=2}} diff --git a/docs/config/src/layout-osd.yml b/docs/config/src/layout-osd.yml index 4a5d28bb..e43edf19 100644 --- a/docs/config/src/layout-osd.yml +++ b/docs/config/src/layout-osd.yml @@ -233,11 +233,21 @@ type: string default: none info: | - Data checksum type to use. May be "crc32c" or "none". Set to "crc32c" to - enable data checksums. + Data and metadata checksum type to use. May be "crc32c", "xxh3_32" or "none". + Select crc32c or xxh3_32 and set csum_block_size to enable data checksums. + + Both crc32c and xxh3_32 are almost equally fast, xxh3_32 is safer. xxh3_32 is + the xxhash3 algorithm truncated from 64 to 32 bits (which is still a good hash). + + Note that enabled data checksums either increase memory usage or reduce + performance. Check details in [csum_block_size](#csum_block_size) description. info_ru: | - Тип используемых OSD контрольных сумм данных. Может быть "crc32c" или "none". - Установите в "crc32c", чтобы включить расчёт и проверку контрольных сумм данных. + Тип используемых OSD контрольных сумм данных и метаданных. Может быть "crc32c", + "xxh3_32" или "none". Выберите crc32c или xxh3_32 и установите csum_block_size, + чтобы включить контрольные суммы данных. + + И crc32c, и xxh3_32 примерно одинаково быстры, xxh3_32 надёжней. xxh3_32 - это + алгоритм xxhash3, обрезанный с 64 до 32 бит (это всё равно хороший хеш). Следует понимать, что контрольные суммы в зависимости от размера блока их расчёта либо увеличивают потребление памяти, либо снижают производительность. diff --git a/docs/config/src/package.json b/docs/config/src/package.json new file mode 100644 index 00000000..88def59c --- /dev/null +++ b/docs/config/src/package.json @@ -0,0 +1,5 @@ +{ + "dependencies": { + "yaml": "^2.8.2" + } +} diff --git a/docs/config/src/security.en.md b/docs/config/src/security.en.md new file mode 100644 index 00000000..52a69e06 --- /dev/null +++ b/docs/config/src/security.en.md @@ -0,0 +1,5 @@ +# Security Parameters + +These parameters affect your Vitastor installation security and apply to OSDs, monitors and clients. + +Most of them can be set in /etc/vitastor/vitastor.conf and in etcd, but don't support online modification. diff --git a/docs/config/src/security.ru.md b/docs/config/src/security.ru.md new file mode 100644 index 00000000..0534ba6e --- /dev/null +++ b/docs/config/src/security.ru.md @@ -0,0 +1,7 @@ +# Параметры безопасности + +Данные параметры затрагивают безопасность инсталляций Vitastor и используются +OSD, мониторами и клиентами. + +Большая их часть может задаваться в /etc/vitastor/vitastor.conf и в etcd, но не +поддерживает онлайн-изменение. diff --git a/docs/config/src/security.yml b/docs/config/src/security.yml new file mode 100644 index 00000000..8fd88fbb --- /dev/null +++ b/docs/config/src/security.yml @@ -0,0 +1,131 @@ +- name: etcd_client_cert + type: string + info: | + Client TLS certificate to use for Vitastor client (not OSD and not monitor) + etcd https connections. May be path to a file or just a PEM string with certificate. + In the latter case, string must begin with "-----BEGIN CERTIFICATE-----". + info_ru: | + Клиентский TLS сертификат для https-подключений к etcd для клиентов Vitastor + (не OSD и не мониторов). Может быть путём к файлу или просто строкой с + сертификатом в формате PEM. В последнем случае строка должна начинаться с + "-----BEGIN CERTIFICATE-----". +- name: etcd_client_key + type: string + info: Private key for etcd_client_cert (also a file or a PEM string). + info_ru: Закрытый ключ для сертификата etcd_client_cert (также путь к файлу или PEM строка). +- name: etcd_ca + type: string + info: | + Trusted TLS CA to verify etcd server certificate. May be path to a file, + directory or just a PEM string with certificate. + info_ru: | + Доверенный корневой TLS-сертификат для проверки сертификата сервера etcd. + Может быть путём к файлу, директории или просто строкой с сертификатом в + формате PEM. +- name: osd_etcd_client_cert + type: string + info: | + Same as [etcd_client_cert](#etcd_client_cert), but only for OSDs. + OSDs, clients and monitors should have different permissions, so they should + use different certificates. + info_ru: | + Аналогично [etcd_client_cert](#etcd_client_cert), но только для OSD. + OSD, клиенты и мониторы должны иметь разные привилегии, поэтому они должны + использовать разные сертификаты. +- name: osd_etcd_client_key + type: string + info: Same as [etcd_client_key](#etcd_client_key), but only for OSDs. + info_ru: Аналогично [etcd_client_key](#etcd_client_key), но только для OSD. +- name: mon_etcd_client_cert + type: string + info: Same as [etcd_client_cert](#etcd_client_cert), but only for Vitastor monitors. + info_ru: Аналогично [etcd_client_cert](#etcd_client_cert), но только для мониторов Vitastor. +- name: mon_etcd_client_key + type: string + info: Same as [etcd_client_key](#etcd_client_key), but only for Vitastor monitors. + info_ru: Аналогично [etcd_client_key](#etcd_client_key), но только для мониторов Vitastor. +- name: vault_url + type: string + info: | + Vault base URL. + + Vitastor clients support AES-256-XTS image data encryption with different per-image keys. + Encryption is performed by the client, OSDs don't have access to decrypted data. + + Encryption keys may be stored in etcd or, for the increased security level, in an external + [HashiCorp Vault](https://developer.hashicorp.com/vault/) or [OpenBao](https://openbao.org/) + instance. + + Vitastor clients use [v1 k/v secrets engine](https://openbao.org/api-docs/secret/kv/kv-v1/) + and [TLS authentication engine](https://openbao.org/api-docs/auth/cert/) in Vault. + + In that case, only key IDs are stored in etcd. + info_ru: | + Базовый адрес Vault. + + Клиенты Vitastor поддерживают AES-256-XTS шифрование данных образов с отдельными ключами на + каждый образ. Данные шифруются клиентами, OSD не имеют доступа к незашифрованным данным. + + Ключи шифрования могут храниться в etcd или, для повышенного уровня безопасности, во внешнем + [HashiCorp Vault](https://developer.hashicorp.com/vault/) или [OpenBao](https://openbao.org/). + + Клиенты Vitastor используют [движок секретов v1](https://openbao.org/api-docs/secret/kv/kv-v1/) + и [TLS-аутентификацию](https://openbao.org/api-docs/auth/cert/) в Vault. + + В этом случае, только ID ключей хранятся в etcd. +- name: vault_secret_api_path + type: string + default: /v1/secret/ + info: Vault v1 secret API mount path to use. + info_ru: Путь к API секретов v1 для использования клиентами. +- name: vault_client_cert + type: string + info: | + Client TLS certificate to use for Vault connections. Just like [etcd_client_cert](#etcd_client_cert), + may be path to a file or just a certificate in PEM string. + info_ru: | + Клиентский TLS сертификат для подключений к Vault. Как и [etcd_client_cert](#etcd_client_cert), + может быть путём к файлу или просто PEM-строкой с сертификатом. +- name: vault_client_key + type: string + info: Private key for vault_client_cert (also a file or a PEM string). + info_ru: Закрытый ключ для сертификата vault_client_cert (также путь к файлу или PEM строка). +- name: vault_ca + type: string + info: | + Trusted TLS CA to verify Vault server certificate. May be path to a file, + directory or just a PEM string with certificate. + info_ru: | + Доверенный корневой TLS-сертификат для проверки сертификата сервера Vault. + Может быть путём к файлу, директории или просто строкой с сертификатом в + формате PEM. +- name: vault_timeout_ms + type: int + default: 5000 + info: Timeout for Vault requests in milliseconds. + info_ru: Максимально время выполнения Vault-запросов в миллисекундах. +- name: vault_error_timeout_sec + type: int + default: 60 + info: | + Time (in seconds) to wait before retrying after receiving an error from Vault. + info_ru: | + Время (в секундах) для ожидания перед повторной попыткой при получении ошибки от Vault. +- name: vault_refresh_leeway_sec + type: int + default: 60 + info: | + Extra time (in seconds) before real Vault token lease_timeout to refresh it, just + in case of system clock drift. + info_ru: | + Зазор времени (в секундах), чтобы обновлять токены Vault чуть раньше их реального + lease_timeout, на случай "ухода" системных часов. +- name: max_aes_xts_pool_size + type: int + default: 256 + info: | + Maximum number of OpenSSL encryption contexts cached in OSD memory. Probably + doesn't require modification. + info_ru: | + Максимальное количество кэшируемых в памяти OSD контекстов шифрования OpenSSL. + Вряд ли требует изменения. diff --git a/docs/intro/features.en.md b/docs/intro/features.en.md index 9503120c..bf137b1b 100644 --- a/docs/intro/features.en.md +++ b/docs/intro/features.en.md @@ -41,6 +41,8 @@ - [Built-in Prometheus metric exporter](../config/monitor.en.md#enable_prometheus) - [NFS RDMA support](../usage/nfs.en.md#rdma) (probably also usable for GPUDirect) - [S3](../installation/s3.en.md) +- [TLS support for etcd connections](../config/security.en.md) +- [AES-256-XTS image encryption](../usage/cli.en.md#create) and [Vault support](../config/security.en.md#vault_url) for key storage ## Plugins and tools diff --git a/docs/intro/features.ru.md b/docs/intro/features.ru.md index 4fa755b1..514c4a8a 100644 --- a/docs/intro/features.ru.md +++ b/docs/intro/features.ru.md @@ -43,6 +43,8 @@ - [Встроенный Prometheus-экспортер метрик](../config/monitor.ru.md#enable_prometheus) - [Поддержка NFS RDMA](../usage/nfs.ru.md#rdma) (вероятно, также подходящая для GPUDirect) - [S3](../installation/s3.ru.md) +- [Поддержка TLS-соединений с etcd](../config/security.ru.md) +- [AES-256-XTS шифрование данных](../usage/cli.ru.md#create) и [поддержка Vault](../config/security.ru.md#vault_url) для хранения ключей ## Драйверы и инструменты