Add security parameter documentation
This commit is contained in:
@@ -3,3 +3,4 @@
|
|||||||
package-lock.json
|
package-lock.json
|
||||||
fio
|
fio
|
||||||
qemu
|
qemu
|
||||||
|
node_modules
|
||||||
|
|||||||
@@ -62,6 +62,7 @@ Vitastor поддерживает QEMU-драйвер, протоколы UBLK,
|
|||||||
- [Дисковые параметры OSD](docs/config/layout-osd.ru.md)
|
- [Дисковые параметры OSD](docs/config/layout-osd.ru.md)
|
||||||
- [Прочие параметры OSD](docs/config/osd.ru.md)
|
- [Прочие параметры OSD](docs/config/osd.ru.md)
|
||||||
- [Параметры мониторов](docs/config/monitor.ru.md)
|
- [Параметры мониторов](docs/config/monitor.ru.md)
|
||||||
|
- [Безопасность](docs/config/security.ru.md)
|
||||||
- [Настройки пулов](docs/config/pool.ru.md)
|
- [Настройки пулов](docs/config/pool.ru.md)
|
||||||
- [Метаданные образов в etcd](docs/config/inode.ru.md)
|
- [Метаданные образов в etcd](docs/config/inode.ru.md)
|
||||||
- Использование
|
- Использование
|
||||||
|
|||||||
@@ -62,6 +62,7 @@ Read more details in the documentation. You can start from here: [Quick Start](d
|
|||||||
- [OSD Disk Layout](docs/config/layout-osd.en.md)
|
- [OSD Disk Layout](docs/config/layout-osd.en.md)
|
||||||
- [OSD Runtime Parameters](docs/config/osd.en.md)
|
- [OSD Runtime Parameters](docs/config/osd.en.md)
|
||||||
- [Monitor](docs/config/monitor.en.md)
|
- [Monitor](docs/config/monitor.en.md)
|
||||||
|
- [Security](docs/config/security.en.md)
|
||||||
- [Pool configuration](docs/config/pool.en.md)
|
- [Pool configuration](docs/config/pool.en.md)
|
||||||
- [Image metadata in etcd](docs/config/inode.en.md)
|
- [Image metadata in etcd](docs/config/inode.en.md)
|
||||||
- Usage
|
- Usage
|
||||||
|
|||||||
@@ -38,3 +38,4 @@ In the future, additional configuration methods may be added:
|
|||||||
- [OSD Disk Layout](config/layout-osd.en.md)
|
- [OSD Disk Layout](config/layout-osd.en.md)
|
||||||
- [OSD Runtime Parameters](config/osd.en.md)
|
- [OSD Runtime Parameters](config/osd.en.md)
|
||||||
- [Monitor](config/monitor.en.md)
|
- [Monitor](config/monitor.en.md)
|
||||||
|
- [Security Parameters](config/security.en.md)
|
||||||
|
|||||||
@@ -41,3 +41,4 @@
|
|||||||
- [Дисковые параметры OSD](config/layout-osd.ru.md)
|
- [Дисковые параметры OSD](config/layout-osd.ru.md)
|
||||||
- [Прочие параметры OSD](config/osd.ru.md)
|
- [Прочие параметры OSD](config/osd.ru.md)
|
||||||
- [Параметры мониторов](config/monitor.ru.md)
|
- [Параметры мониторов](config/monitor.ru.md)
|
||||||
|
- [Параметры безопасности](config/security.ru.md)
|
||||||
|
|||||||
@@ -198,8 +198,14 @@ put a modified value into etcd key /vitastor/config/global.
|
|||||||
- Type: string
|
- Type: string
|
||||||
- Default: none
|
- Default: none
|
||||||
|
|
||||||
Data checksum type to use. May be "crc32c" or "none". Set to "crc32c" to
|
Data and metadata checksum type to use. May be "crc32c", "xxh3_32" or "none".
|
||||||
enable data checksums.
|
Select crc32c or xxh3_32 and set csum_block_size to enable data checksums.
|
||||||
|
|
||||||
|
Both crc32c and xxh3_32 are almost equally fast, xxh3_32 is safer. xxh3_32 is
|
||||||
|
the xxhash3 algorithm truncated from 64 to 32 bits (which is still a good hash).
|
||||||
|
|
||||||
|
Note that enabled data checksums either increase memory usage or reduce
|
||||||
|
performance. Check details in [csum_block_size](#csum_block_size) description.
|
||||||
|
|
||||||
## csum_block_size
|
## csum_block_size
|
||||||
|
|
||||||
|
|||||||
@@ -209,8 +209,12 @@ journal_block_size и meta_block_size. Однако на данный момен
|
|||||||
- Тип: строка
|
- Тип: строка
|
||||||
- Значение по умолчанию: none
|
- Значение по умолчанию: none
|
||||||
|
|
||||||
Тип используемых OSD контрольных сумм данных. Может быть "crc32c" или "none".
|
Тип используемых OSD контрольных сумм данных и метаданных. Может быть "crc32c",
|
||||||
Установите в "crc32c", чтобы включить расчёт и проверку контрольных сумм данных.
|
"xxh3_32" или "none". Выберите crc32c или xxh3_32 и установите csum_block_size,
|
||||||
|
чтобы включить контрольные суммы данных.
|
||||||
|
|
||||||
|
И crc32c, и xxh3_32 примерно одинаково быстры, xxh3_32 надёжней. xxh3_32 - это
|
||||||
|
алгоритм xxhash3, обрезанный с 64 до 32 бит (это всё равно хороший хеш).
|
||||||
|
|
||||||
Следует понимать, что контрольные суммы в зависимости от размера блока их
|
Следует понимать, что контрольные суммы в зависимости от размера блока их
|
||||||
расчёта либо увеличивают потребление памяти, либо снижают производительность.
|
расчёта либо увеличивают потребление памяти, либо снижают производительность.
|
||||||
|
|||||||
@@ -0,0 +1,150 @@
|
|||||||
|
[Documentation](../../README.md#documentation) → [Configuration](../config.en.md) → Security Parameters
|
||||||
|
|
||||||
|
-----
|
||||||
|
|
||||||
|
[Читать на русском](security.ru.md)
|
||||||
|
|
||||||
|
# Security Parameters
|
||||||
|
|
||||||
|
These parameters affect your Vitastor installation security and apply to OSDs, monitors and clients.
|
||||||
|
|
||||||
|
Most of them can be set in /etc/vitastor/vitastor.conf and in etcd, but don't support online modification.
|
||||||
|
|
||||||
|
- [etcd_client_cert](#etcd_client_cert)
|
||||||
|
- [etcd_client_key](#etcd_client_key)
|
||||||
|
- [etcd_ca](#etcd_ca)
|
||||||
|
- [osd_etcd_client_cert](#osd_etcd_client_cert)
|
||||||
|
- [osd_etcd_client_key](#osd_etcd_client_key)
|
||||||
|
- [mon_etcd_client_cert](#mon_etcd_client_cert)
|
||||||
|
- [mon_etcd_client_key](#mon_etcd_client_key)
|
||||||
|
- [vault_url](#vault_url)
|
||||||
|
- [vault_secret_api_path](#vault_secret_api_path)
|
||||||
|
- [vault_client_cert](#vault_client_cert)
|
||||||
|
- [vault_client_key](#vault_client_key)
|
||||||
|
- [vault_ca](#vault_ca)
|
||||||
|
- [vault_timeout_ms](#vault_timeout_ms)
|
||||||
|
- [vault_error_timeout_sec](#vault_error_timeout_sec)
|
||||||
|
- [vault_refresh_leeway_sec](#vault_refresh_leeway_sec)
|
||||||
|
- [max_aes_xts_pool_size](#max_aes_xts_pool_size)
|
||||||
|
|
||||||
|
## etcd_client_cert
|
||||||
|
|
||||||
|
- Type: string
|
||||||
|
|
||||||
|
Client TLS certificate to use for Vitastor client (not OSD and not monitor)
|
||||||
|
etcd https connections. May be path to a file or just a PEM string with certificate.
|
||||||
|
In the latter case, string must begin with "-----BEGIN CERTIFICATE-----".
|
||||||
|
|
||||||
|
## etcd_client_key
|
||||||
|
|
||||||
|
- Type: string
|
||||||
|
|
||||||
|
Private key for etcd_client_cert (also a file or a PEM string).
|
||||||
|
|
||||||
|
## etcd_ca
|
||||||
|
|
||||||
|
- Type: string
|
||||||
|
|
||||||
|
Trusted TLS CA to verify etcd server certificate. May be path to a file,
|
||||||
|
directory or just a PEM string with certificate.
|
||||||
|
|
||||||
|
## osd_etcd_client_cert
|
||||||
|
|
||||||
|
- Type: string
|
||||||
|
|
||||||
|
Same as [etcd_client_cert](#etcd_client_cert), but only for OSDs.
|
||||||
|
OSDs, clients and monitors should have different permissions, so they should
|
||||||
|
use different certificates.
|
||||||
|
|
||||||
|
## osd_etcd_client_key
|
||||||
|
|
||||||
|
- Type: string
|
||||||
|
|
||||||
|
Same as [etcd_client_key](#etcd_client_key), but only for OSDs.
|
||||||
|
|
||||||
|
## mon_etcd_client_cert
|
||||||
|
|
||||||
|
- Type: string
|
||||||
|
|
||||||
|
Same as [etcd_client_cert](#etcd_client_cert), but only for Vitastor monitors.
|
||||||
|
|
||||||
|
## mon_etcd_client_key
|
||||||
|
|
||||||
|
- Type: string
|
||||||
|
|
||||||
|
Same as [etcd_client_key](#etcd_client_key), but only for Vitastor monitors.
|
||||||
|
|
||||||
|
## vault_url
|
||||||
|
|
||||||
|
- Type: string
|
||||||
|
|
||||||
|
Vault base URL.
|
||||||
|
|
||||||
|
Vitastor clients support AES-256-XTS image data encryption with different per-image keys.
|
||||||
|
Encryption is performed by the client, OSDs don't have access to decrypted data.
|
||||||
|
|
||||||
|
Encryption keys may be stored in etcd or, for the increased security level, in an external
|
||||||
|
[HashiCorp Vault](https://developer.hashicorp.com/vault/) or [OpenBao](https://openbao.org/)
|
||||||
|
instance.
|
||||||
|
|
||||||
|
Vitastor clients use [v1 k/v secrets engine](https://openbao.org/api-docs/secret/kv/kv-v1/)
|
||||||
|
and [TLS authentication engine](https://openbao.org/api-docs/auth/cert/) in Vault.
|
||||||
|
|
||||||
|
In that case, only key IDs are stored in etcd.
|
||||||
|
|
||||||
|
## vault_secret_api_path
|
||||||
|
|
||||||
|
- Type: string
|
||||||
|
- Default: /v1/secret/
|
||||||
|
|
||||||
|
Vault v1 secret API mount path to use.
|
||||||
|
|
||||||
|
## vault_client_cert
|
||||||
|
|
||||||
|
- Type: string
|
||||||
|
|
||||||
|
Client TLS certificate to use for Vault connections. Just like [etcd_client_cert](#etcd_client_cert),
|
||||||
|
may be path to a file or just a certificate in PEM string.
|
||||||
|
|
||||||
|
## vault_client_key
|
||||||
|
|
||||||
|
- Type: string
|
||||||
|
|
||||||
|
Private key for vault_client_cert (also a file or a PEM string).
|
||||||
|
|
||||||
|
## vault_ca
|
||||||
|
|
||||||
|
- Type: string
|
||||||
|
|
||||||
|
Trusted TLS CA to verify Vault server certificate. May be path to a file,
|
||||||
|
directory or just a PEM string with certificate.
|
||||||
|
|
||||||
|
## vault_timeout_ms
|
||||||
|
|
||||||
|
- Type: integer
|
||||||
|
- Default: 5000
|
||||||
|
|
||||||
|
Timeout for Vault requests in milliseconds.
|
||||||
|
|
||||||
|
## vault_error_timeout_sec
|
||||||
|
|
||||||
|
- Type: integer
|
||||||
|
- Default: 60
|
||||||
|
|
||||||
|
Time (in seconds) to wait before retrying after receiving an error from Vault.
|
||||||
|
|
||||||
|
## vault_refresh_leeway_sec
|
||||||
|
|
||||||
|
- Type: integer
|
||||||
|
- Default: 60
|
||||||
|
|
||||||
|
Extra time (in seconds) before real Vault token lease_timeout to refresh it, just
|
||||||
|
in case of system clock drift.
|
||||||
|
|
||||||
|
## max_aes_xts_pool_size
|
||||||
|
|
||||||
|
- Type: integer
|
||||||
|
- Default: 256
|
||||||
|
|
||||||
|
Maximum number of OpenSSL encryption contexts cached in OSD memory. Probably
|
||||||
|
doesn't require modification.
|
||||||
@@ -0,0 +1,154 @@
|
|||||||
|
[Документация](../../README-ru.md#документация) → [Конфигурация](../config.ru.md) → Параметры безопасности
|
||||||
|
|
||||||
|
-----
|
||||||
|
|
||||||
|
[Read in English](security.en.md)
|
||||||
|
|
||||||
|
# Параметры безопасности
|
||||||
|
|
||||||
|
Данные параметры затрагивают безопасность инсталляций Vitastor и используются
|
||||||
|
OSD, мониторами и клиентами.
|
||||||
|
|
||||||
|
Большая их часть может задаваться в /etc/vitastor/vitastor.conf и в etcd, но не
|
||||||
|
поддерживает онлайн-изменение.
|
||||||
|
|
||||||
|
- [etcd_client_cert](#etcd_client_cert)
|
||||||
|
- [etcd_client_key](#etcd_client_key)
|
||||||
|
- [etcd_ca](#etcd_ca)
|
||||||
|
- [osd_etcd_client_cert](#osd_etcd_client_cert)
|
||||||
|
- [osd_etcd_client_key](#osd_etcd_client_key)
|
||||||
|
- [mon_etcd_client_cert](#mon_etcd_client_cert)
|
||||||
|
- [mon_etcd_client_key](#mon_etcd_client_key)
|
||||||
|
- [vault_url](#vault_url)
|
||||||
|
- [vault_secret_api_path](#vault_secret_api_path)
|
||||||
|
- [vault_client_cert](#vault_client_cert)
|
||||||
|
- [vault_client_key](#vault_client_key)
|
||||||
|
- [vault_ca](#vault_ca)
|
||||||
|
- [vault_timeout_ms](#vault_timeout_ms)
|
||||||
|
- [vault_error_timeout_sec](#vault_error_timeout_sec)
|
||||||
|
- [vault_refresh_leeway_sec](#vault_refresh_leeway_sec)
|
||||||
|
- [max_aes_xts_pool_size](#max_aes_xts_pool_size)
|
||||||
|
|
||||||
|
## etcd_client_cert
|
||||||
|
|
||||||
|
- Тип: строка
|
||||||
|
|
||||||
|
Клиентский TLS сертификат для https-подключений к etcd для клиентов Vitastor
|
||||||
|
(не OSD и не мониторов). Может быть путём к файлу или просто строкой с
|
||||||
|
сертификатом в формате PEM. В последнем случае строка должна начинаться с
|
||||||
|
"-----BEGIN CERTIFICATE-----".
|
||||||
|
|
||||||
|
## etcd_client_key
|
||||||
|
|
||||||
|
- Тип: строка
|
||||||
|
|
||||||
|
Закрытый ключ для сертификата etcd_client_cert (также путь к файлу или PEM строка).
|
||||||
|
|
||||||
|
## etcd_ca
|
||||||
|
|
||||||
|
- Тип: строка
|
||||||
|
|
||||||
|
Доверенный корневой TLS-сертификат для проверки сертификата сервера etcd.
|
||||||
|
Может быть путём к файлу, директории или просто строкой с сертификатом в
|
||||||
|
формате PEM.
|
||||||
|
|
||||||
|
## osd_etcd_client_cert
|
||||||
|
|
||||||
|
- Тип: строка
|
||||||
|
|
||||||
|
Аналогично [etcd_client_cert](#etcd_client_cert), но только для OSD.
|
||||||
|
OSD, клиенты и мониторы должны иметь разные привилегии, поэтому они должны
|
||||||
|
использовать разные сертификаты.
|
||||||
|
|
||||||
|
## osd_etcd_client_key
|
||||||
|
|
||||||
|
- Тип: строка
|
||||||
|
|
||||||
|
Аналогично [etcd_client_key](#etcd_client_key), но только для OSD.
|
||||||
|
|
||||||
|
## mon_etcd_client_cert
|
||||||
|
|
||||||
|
- Тип: строка
|
||||||
|
|
||||||
|
Аналогично [etcd_client_cert](#etcd_client_cert), но только для мониторов Vitastor.
|
||||||
|
|
||||||
|
## mon_etcd_client_key
|
||||||
|
|
||||||
|
- Тип: строка
|
||||||
|
|
||||||
|
Аналогично [etcd_client_key](#etcd_client_key), но только для мониторов Vitastor.
|
||||||
|
|
||||||
|
## vault_url
|
||||||
|
|
||||||
|
- Тип: строка
|
||||||
|
|
||||||
|
Базовый адрес Vault.
|
||||||
|
|
||||||
|
Клиенты Vitastor поддерживают AES-256-XTS шифрование данных образов с отдельными ключами на
|
||||||
|
каждый образ. Данные шифруются клиентами, OSD не имеют доступа к незашифрованным данным.
|
||||||
|
|
||||||
|
Ключи шифрования могут храниться в etcd или, для повышенного уровня безопасности, во внешнем
|
||||||
|
[HashiCorp Vault](https://developer.hashicorp.com/vault/) или [OpenBao](https://openbao.org/).
|
||||||
|
|
||||||
|
Клиенты Vitastor используют [движок секретов v1](https://openbao.org/api-docs/secret/kv/kv-v1/)
|
||||||
|
и [TLS-аутентификацию](https://openbao.org/api-docs/auth/cert/) в Vault.
|
||||||
|
|
||||||
|
В этом случае, только ID ключей хранятся в etcd.
|
||||||
|
|
||||||
|
## vault_secret_api_path
|
||||||
|
|
||||||
|
- Тип: строка
|
||||||
|
- Значение по умолчанию: /v1/secret/
|
||||||
|
|
||||||
|
Путь к API секретов v1 для использования клиентами.
|
||||||
|
|
||||||
|
## vault_client_cert
|
||||||
|
|
||||||
|
- Тип: строка
|
||||||
|
|
||||||
|
Клиентский TLS сертификат для подключений к Vault. Как и [etcd_client_cert](#etcd_client_cert),
|
||||||
|
может быть путём к файлу или просто PEM-строкой с сертификатом.
|
||||||
|
|
||||||
|
## vault_client_key
|
||||||
|
|
||||||
|
- Тип: строка
|
||||||
|
|
||||||
|
Закрытый ключ для сертификата vault_client_cert (также путь к файлу или PEM строка).
|
||||||
|
|
||||||
|
## vault_ca
|
||||||
|
|
||||||
|
- Тип: строка
|
||||||
|
|
||||||
|
Доверенный корневой TLS-сертификат для проверки сертификата сервера Vault.
|
||||||
|
Может быть путём к файлу, директории или просто строкой с сертификатом в
|
||||||
|
формате PEM.
|
||||||
|
|
||||||
|
## vault_timeout_ms
|
||||||
|
|
||||||
|
- Тип: целое число
|
||||||
|
- Значение по умолчанию: 5000
|
||||||
|
|
||||||
|
Максимально время выполнения Vault-запросов в миллисекундах.
|
||||||
|
|
||||||
|
## vault_error_timeout_sec
|
||||||
|
|
||||||
|
- Тип: целое число
|
||||||
|
- Значение по умолчанию: 60
|
||||||
|
|
||||||
|
Время (в секундах) для ожидания перед повторной попыткой при получении ошибки от Vault.
|
||||||
|
|
||||||
|
## vault_refresh_leeway_sec
|
||||||
|
|
||||||
|
- Тип: целое число
|
||||||
|
- Значение по умолчанию: 60
|
||||||
|
|
||||||
|
Зазор времени (в секундах), чтобы обновлять токены Vault чуть раньше их реального
|
||||||
|
lease_timeout, на случай "ухода" системных часов.
|
||||||
|
|
||||||
|
## max_aes_xts_pool_size
|
||||||
|
|
||||||
|
- Тип: целое число
|
||||||
|
- Значение по умолчанию: 256
|
||||||
|
|
||||||
|
Максимальное количество кэшируемых в памяти OSD контекстов шифрования OpenSSL.
|
||||||
|
Вряд ли требует изменения.
|
||||||
@@ -44,6 +44,8 @@
|
|||||||
|
|
||||||
{{../../config/monitor.en.md|indent=2}}
|
{{../../config/monitor.en.md|indent=2}}
|
||||||
|
|
||||||
|
{{../../config/security.en.md|indent=2}}
|
||||||
|
|
||||||
{{../../config/pool.en.md|indent=2}}
|
{{../../config/pool.en.md|indent=2}}
|
||||||
|
|
||||||
{{../../config/inode.en.md|indent=2}}
|
{{../../config/inode.en.md|indent=2}}
|
||||||
|
|||||||
@@ -44,6 +44,8 @@
|
|||||||
|
|
||||||
{{../../config/monitor.ru.md|indent=2}}
|
{{../../config/monitor.ru.md|indent=2}}
|
||||||
|
|
||||||
|
{{../../config/security.ru.md|indent=2}}
|
||||||
|
|
||||||
{{../../config/pool.ru.md|indent=2}}
|
{{../../config/pool.ru.md|indent=2}}
|
||||||
|
|
||||||
{{../../config/inode.ru.md|indent=2}}
|
{{../../config/inode.ru.md|indent=2}}
|
||||||
|
|||||||
@@ -233,11 +233,21 @@
|
|||||||
type: string
|
type: string
|
||||||
default: none
|
default: none
|
||||||
info: |
|
info: |
|
||||||
Data checksum type to use. May be "crc32c" or "none". Set to "crc32c" to
|
Data and metadata checksum type to use. May be "crc32c", "xxh3_32" or "none".
|
||||||
enable data checksums.
|
Select crc32c or xxh3_32 and set csum_block_size to enable data checksums.
|
||||||
|
|
||||||
|
Both crc32c and xxh3_32 are almost equally fast, xxh3_32 is safer. xxh3_32 is
|
||||||
|
the xxhash3 algorithm truncated from 64 to 32 bits (which is still a good hash).
|
||||||
|
|
||||||
|
Note that enabled data checksums either increase memory usage or reduce
|
||||||
|
performance. Check details in [csum_block_size](#csum_block_size) description.
|
||||||
info_ru: |
|
info_ru: |
|
||||||
Тип используемых OSD контрольных сумм данных. Может быть "crc32c" или "none".
|
Тип используемых OSD контрольных сумм данных и метаданных. Может быть "crc32c",
|
||||||
Установите в "crc32c", чтобы включить расчёт и проверку контрольных сумм данных.
|
"xxh3_32" или "none". Выберите crc32c или xxh3_32 и установите csum_block_size,
|
||||||
|
чтобы включить контрольные суммы данных.
|
||||||
|
|
||||||
|
И crc32c, и xxh3_32 примерно одинаково быстры, xxh3_32 надёжней. xxh3_32 - это
|
||||||
|
алгоритм xxhash3, обрезанный с 64 до 32 бит (это всё равно хороший хеш).
|
||||||
|
|
||||||
Следует понимать, что контрольные суммы в зависимости от размера блока их
|
Следует понимать, что контрольные суммы в зависимости от размера блока их
|
||||||
расчёта либо увеличивают потребление памяти, либо снижают производительность.
|
расчёта либо увеличивают потребление памяти, либо снижают производительность.
|
||||||
|
|||||||
@@ -0,0 +1,5 @@
|
|||||||
|
{
|
||||||
|
"dependencies": {
|
||||||
|
"yaml": "^2.8.2"
|
||||||
|
}
|
||||||
|
}
|
||||||
@@ -0,0 +1,5 @@
|
|||||||
|
# Security Parameters
|
||||||
|
|
||||||
|
These parameters affect your Vitastor installation security and apply to OSDs, monitors and clients.
|
||||||
|
|
||||||
|
Most of them can be set in /etc/vitastor/vitastor.conf and in etcd, but don't support online modification.
|
||||||
@@ -0,0 +1,7 @@
|
|||||||
|
# Параметры безопасности
|
||||||
|
|
||||||
|
Данные параметры затрагивают безопасность инсталляций Vitastor и используются
|
||||||
|
OSD, мониторами и клиентами.
|
||||||
|
|
||||||
|
Большая их часть может задаваться в /etc/vitastor/vitastor.conf и в etcd, но не
|
||||||
|
поддерживает онлайн-изменение.
|
||||||
@@ -0,0 +1,131 @@
|
|||||||
|
- name: etcd_client_cert
|
||||||
|
type: string
|
||||||
|
info: |
|
||||||
|
Client TLS certificate to use for Vitastor client (not OSD and not monitor)
|
||||||
|
etcd https connections. May be path to a file or just a PEM string with certificate.
|
||||||
|
In the latter case, string must begin with "-----BEGIN CERTIFICATE-----".
|
||||||
|
info_ru: |
|
||||||
|
Клиентский TLS сертификат для https-подключений к etcd для клиентов Vitastor
|
||||||
|
(не OSD и не мониторов). Может быть путём к файлу или просто строкой с
|
||||||
|
сертификатом в формате PEM. В последнем случае строка должна начинаться с
|
||||||
|
"-----BEGIN CERTIFICATE-----".
|
||||||
|
- name: etcd_client_key
|
||||||
|
type: string
|
||||||
|
info: Private key for etcd_client_cert (also a file or a PEM string).
|
||||||
|
info_ru: Закрытый ключ для сертификата etcd_client_cert (также путь к файлу или PEM строка).
|
||||||
|
- name: etcd_ca
|
||||||
|
type: string
|
||||||
|
info: |
|
||||||
|
Trusted TLS CA to verify etcd server certificate. May be path to a file,
|
||||||
|
directory or just a PEM string with certificate.
|
||||||
|
info_ru: |
|
||||||
|
Доверенный корневой TLS-сертификат для проверки сертификата сервера etcd.
|
||||||
|
Может быть путём к файлу, директории или просто строкой с сертификатом в
|
||||||
|
формате PEM.
|
||||||
|
- name: osd_etcd_client_cert
|
||||||
|
type: string
|
||||||
|
info: |
|
||||||
|
Same as [etcd_client_cert](#etcd_client_cert), but only for OSDs.
|
||||||
|
OSDs, clients and monitors should have different permissions, so they should
|
||||||
|
use different certificates.
|
||||||
|
info_ru: |
|
||||||
|
Аналогично [etcd_client_cert](#etcd_client_cert), но только для OSD.
|
||||||
|
OSD, клиенты и мониторы должны иметь разные привилегии, поэтому они должны
|
||||||
|
использовать разные сертификаты.
|
||||||
|
- name: osd_etcd_client_key
|
||||||
|
type: string
|
||||||
|
info: Same as [etcd_client_key](#etcd_client_key), but only for OSDs.
|
||||||
|
info_ru: Аналогично [etcd_client_key](#etcd_client_key), но только для OSD.
|
||||||
|
- name: mon_etcd_client_cert
|
||||||
|
type: string
|
||||||
|
info: Same as [etcd_client_cert](#etcd_client_cert), but only for Vitastor monitors.
|
||||||
|
info_ru: Аналогично [etcd_client_cert](#etcd_client_cert), но только для мониторов Vitastor.
|
||||||
|
- name: mon_etcd_client_key
|
||||||
|
type: string
|
||||||
|
info: Same as [etcd_client_key](#etcd_client_key), but only for Vitastor monitors.
|
||||||
|
info_ru: Аналогично [etcd_client_key](#etcd_client_key), но только для мониторов Vitastor.
|
||||||
|
- name: vault_url
|
||||||
|
type: string
|
||||||
|
info: |
|
||||||
|
Vault base URL.
|
||||||
|
|
||||||
|
Vitastor clients support AES-256-XTS image data encryption with different per-image keys.
|
||||||
|
Encryption is performed by the client, OSDs don't have access to decrypted data.
|
||||||
|
|
||||||
|
Encryption keys may be stored in etcd or, for the increased security level, in an external
|
||||||
|
[HashiCorp Vault](https://developer.hashicorp.com/vault/) or [OpenBao](https://openbao.org/)
|
||||||
|
instance.
|
||||||
|
|
||||||
|
Vitastor clients use [v1 k/v secrets engine](https://openbao.org/api-docs/secret/kv/kv-v1/)
|
||||||
|
and [TLS authentication engine](https://openbao.org/api-docs/auth/cert/) in Vault.
|
||||||
|
|
||||||
|
In that case, only key IDs are stored in etcd.
|
||||||
|
info_ru: |
|
||||||
|
Базовый адрес Vault.
|
||||||
|
|
||||||
|
Клиенты Vitastor поддерживают AES-256-XTS шифрование данных образов с отдельными ключами на
|
||||||
|
каждый образ. Данные шифруются клиентами, OSD не имеют доступа к незашифрованным данным.
|
||||||
|
|
||||||
|
Ключи шифрования могут храниться в etcd или, для повышенного уровня безопасности, во внешнем
|
||||||
|
[HashiCorp Vault](https://developer.hashicorp.com/vault/) или [OpenBao](https://openbao.org/).
|
||||||
|
|
||||||
|
Клиенты Vitastor используют [движок секретов v1](https://openbao.org/api-docs/secret/kv/kv-v1/)
|
||||||
|
и [TLS-аутентификацию](https://openbao.org/api-docs/auth/cert/) в Vault.
|
||||||
|
|
||||||
|
В этом случае, только ID ключей хранятся в etcd.
|
||||||
|
- name: vault_secret_api_path
|
||||||
|
type: string
|
||||||
|
default: /v1/secret/
|
||||||
|
info: Vault v1 secret API mount path to use.
|
||||||
|
info_ru: Путь к API секретов v1 для использования клиентами.
|
||||||
|
- name: vault_client_cert
|
||||||
|
type: string
|
||||||
|
info: |
|
||||||
|
Client TLS certificate to use for Vault connections. Just like [etcd_client_cert](#etcd_client_cert),
|
||||||
|
may be path to a file or just a certificate in PEM string.
|
||||||
|
info_ru: |
|
||||||
|
Клиентский TLS сертификат для подключений к Vault. Как и [etcd_client_cert](#etcd_client_cert),
|
||||||
|
может быть путём к файлу или просто PEM-строкой с сертификатом.
|
||||||
|
- name: vault_client_key
|
||||||
|
type: string
|
||||||
|
info: Private key for vault_client_cert (also a file or a PEM string).
|
||||||
|
info_ru: Закрытый ключ для сертификата vault_client_cert (также путь к файлу или PEM строка).
|
||||||
|
- name: vault_ca
|
||||||
|
type: string
|
||||||
|
info: |
|
||||||
|
Trusted TLS CA to verify Vault server certificate. May be path to a file,
|
||||||
|
directory or just a PEM string with certificate.
|
||||||
|
info_ru: |
|
||||||
|
Доверенный корневой TLS-сертификат для проверки сертификата сервера Vault.
|
||||||
|
Может быть путём к файлу, директории или просто строкой с сертификатом в
|
||||||
|
формате PEM.
|
||||||
|
- name: vault_timeout_ms
|
||||||
|
type: int
|
||||||
|
default: 5000
|
||||||
|
info: Timeout for Vault requests in milliseconds.
|
||||||
|
info_ru: Максимально время выполнения Vault-запросов в миллисекундах.
|
||||||
|
- name: vault_error_timeout_sec
|
||||||
|
type: int
|
||||||
|
default: 60
|
||||||
|
info: |
|
||||||
|
Time (in seconds) to wait before retrying after receiving an error from Vault.
|
||||||
|
info_ru: |
|
||||||
|
Время (в секундах) для ожидания перед повторной попыткой при получении ошибки от Vault.
|
||||||
|
- name: vault_refresh_leeway_sec
|
||||||
|
type: int
|
||||||
|
default: 60
|
||||||
|
info: |
|
||||||
|
Extra time (in seconds) before real Vault token lease_timeout to refresh it, just
|
||||||
|
in case of system clock drift.
|
||||||
|
info_ru: |
|
||||||
|
Зазор времени (в секундах), чтобы обновлять токены Vault чуть раньше их реального
|
||||||
|
lease_timeout, на случай "ухода" системных часов.
|
||||||
|
- name: max_aes_xts_pool_size
|
||||||
|
type: int
|
||||||
|
default: 256
|
||||||
|
info: |
|
||||||
|
Maximum number of OpenSSL encryption contexts cached in OSD memory. Probably
|
||||||
|
doesn't require modification.
|
||||||
|
info_ru: |
|
||||||
|
Максимальное количество кэшируемых в памяти OSD контекстов шифрования OpenSSL.
|
||||||
|
Вряд ли требует изменения.
|
||||||
@@ -41,6 +41,8 @@
|
|||||||
- [Built-in Prometheus metric exporter](../config/monitor.en.md#enable_prometheus)
|
- [Built-in Prometheus metric exporter](../config/monitor.en.md#enable_prometheus)
|
||||||
- [NFS RDMA support](../usage/nfs.en.md#rdma) (probably also usable for GPUDirect)
|
- [NFS RDMA support](../usage/nfs.en.md#rdma) (probably also usable for GPUDirect)
|
||||||
- [S3](../installation/s3.en.md)
|
- [S3](../installation/s3.en.md)
|
||||||
|
- [TLS support for etcd connections](../config/security.en.md)
|
||||||
|
- [AES-256-XTS image encryption](../usage/cli.en.md#create) and [Vault support](../config/security.en.md#vault_url) for key storage
|
||||||
|
|
||||||
## Plugins and tools
|
## Plugins and tools
|
||||||
|
|
||||||
|
|||||||
@@ -43,6 +43,8 @@
|
|||||||
- [Встроенный Prometheus-экспортер метрик](../config/monitor.ru.md#enable_prometheus)
|
- [Встроенный Prometheus-экспортер метрик](../config/monitor.ru.md#enable_prometheus)
|
||||||
- [Поддержка NFS RDMA](../usage/nfs.ru.md#rdma) (вероятно, также подходящая для GPUDirect)
|
- [Поддержка NFS RDMA](../usage/nfs.ru.md#rdma) (вероятно, также подходящая для GPUDirect)
|
||||||
- [S3](../installation/s3.ru.md)
|
- [S3](../installation/s3.ru.md)
|
||||||
|
- [Поддержка TLS-соединений с etcd](../config/security.ru.md)
|
||||||
|
- [AES-256-XTS шифрование данных](../usage/cli.ru.md#create) и [поддержка Vault](../config/security.ru.md#vault_url) для хранения ключей
|
||||||
|
|
||||||
## Драйверы и инструменты
|
## Драйверы и инструменты
|
||||||
|
|
||||||
|
|||||||
Reference in New Issue
Block a user