[Документация](../../README-ru.md#документация) → [Конфигурация](../config.ru.md) → Параметры безопасности ----- [Read in English](security.en.md) # Параметры безопасности Данные параметры затрагивают безопасность инсталляций Vitastor и используются OSD, мониторами и клиентами. Большая их часть может задаваться в /etc/vitastor/vitastor.conf и в etcd, но не поддерживает онлайн-изменение. - [etcd_client_cert](#etcd_client_cert) - [etcd_client_key](#etcd_client_key) - [etcd_ca](#etcd_ca) - [osd_etcd_client_cert](#osd_etcd_client_cert) - [osd_etcd_client_key](#osd_etcd_client_key) - [mon_etcd_client_cert](#mon_etcd_client_cert) - [mon_etcd_client_key](#mon_etcd_client_key) - [vault_url](#vault_url) - [vault_secret_api_path](#vault_secret_api_path) - [vault_client_cert](#vault_client_cert) - [vault_client_key](#vault_client_key) - [vault_ca](#vault_ca) - [vault_timeout_ms](#vault_timeout_ms) - [vault_error_timeout_sec](#vault_error_timeout_sec) - [vault_refresh_leeway_sec](#vault_refresh_leeway_sec) - [max_aes_xts_pool_size](#max_aes_xts_pool_size) ## etcd_client_cert - Тип: строка Клиентский TLS сертификат для https-подключений к etcd для клиентов Vitastor (не OSD и не мониторов). Может быть путём к файлу или просто строкой с сертификатом в формате PEM. В последнем случае строка должна начинаться с "-----BEGIN CERTIFICATE-----". ## etcd_client_key - Тип: строка Закрытый ключ для сертификата etcd_client_cert (также путь к файлу или PEM строка). ## etcd_ca - Тип: строка Доверенный корневой TLS-сертификат для проверки сертификата сервера etcd. Может быть путём к файлу, директории или просто строкой с сертификатом в формате PEM. ## osd_etcd_client_cert - Тип: строка Аналогично [etcd_client_cert](#etcd_client_cert), но только для OSD. OSD, клиенты и мониторы должны иметь разные привилегии, поэтому они должны использовать разные сертификаты. ## osd_etcd_client_key - Тип: строка Аналогично [etcd_client_key](#etcd_client_key), но только для OSD. ## mon_etcd_client_cert - Тип: строка Аналогично [etcd_client_cert](#etcd_client_cert), но только для мониторов Vitastor. ## mon_etcd_client_key - Тип: строка Аналогично [etcd_client_key](#etcd_client_key), но только для мониторов Vitastor. ## vault_url - Тип: строка Базовый адрес Vault. Клиенты Vitastor поддерживают AES-256-XTS шифрование данных образов с отдельными ключами на каждый образ. Данные шифруются клиентами, OSD не имеют доступа к незашифрованным данным. Ключи шифрования могут храниться в etcd или, для повышенного уровня безопасности, во внешнем [HashiCorp Vault](https://developer.hashicorp.com/vault/) или [OpenBao](https://openbao.org/). Клиенты Vitastor используют [движок секретов v1](https://openbao.org/api-docs/secret/kv/kv-v1/) и [TLS-аутентификацию](https://openbao.org/api-docs/auth/cert/) в Vault. В этом случае, только ID ключей хранятся в etcd. ## vault_secret_api_path - Тип: строка - Значение по умолчанию: /v1/secret/ Путь к API секретов v1 для использования клиентами. ## vault_client_cert - Тип: строка Клиентский TLS сертификат для подключений к Vault. Как и [etcd_client_cert](#etcd_client_cert), может быть путём к файлу или просто PEM-строкой с сертификатом. ## vault_client_key - Тип: строка Закрытый ключ для сертификата vault_client_cert (также путь к файлу или PEM строка). ## vault_ca - Тип: строка Доверенный корневой TLS-сертификат для проверки сертификата сервера Vault. Может быть путём к файлу, директории или просто строкой с сертификатом в формате PEM. ## vault_timeout_ms - Тип: целое число - Значение по умолчанию: 5000 Максимально время выполнения Vault-запросов в миллисекундах. ## vault_error_timeout_sec - Тип: целое число - Значение по умолчанию: 60 Время (в секундах) для ожидания перед повторной попыткой при получении ошибки от Vault. ## vault_refresh_leeway_sec - Тип: целое число - Значение по умолчанию: 60 Зазор времени (в секундах), чтобы обновлять токены Vault чуть раньше их реального lease_timeout, на случай "ухода" системных часов. ## max_aes_xts_pool_size - Тип: целое число - Значение по умолчанию: 256 Максимальное количество кэшируемых в памяти OSD контекстов шифрования OpenSSL. Вряд ли требует изменения.