- name: etcd_client_cert type: string info: | Client TLS certificate to use for Vitastor client (not OSD and not monitor) etcd https connections. May be path to a file or just a PEM string with certificate. In the latter case, string must begin with "-----BEGIN CERTIFICATE-----". info_ru: | Клиентский TLS сертификат для https-подключений к etcd для клиентов Vitastor (не OSD и не мониторов). Может быть путём к файлу или просто строкой с сертификатом в формате PEM. В последнем случае строка должна начинаться с "-----BEGIN CERTIFICATE-----". - name: etcd_client_key type: string info: Private key for etcd_client_cert (also a file or a PEM string). info_ru: Закрытый ключ для сертификата etcd_client_cert (также путь к файлу или PEM строка). - name: etcd_ca type: string info: | Trusted TLS CA to verify etcd server certificate. May be path to a file, directory or just a PEM string with certificate. info_ru: | Доверенный корневой TLS-сертификат для проверки сертификата сервера etcd. Может быть путём к файлу, директории или просто строкой с сертификатом в формате PEM. - name: osd_etcd_client_cert type: string info: | Same as [etcd_client_cert](#etcd_client_cert), but only for OSDs. OSDs, clients and monitors should have different permissions, so they should use different certificates. info_ru: | Аналогично [etcd_client_cert](#etcd_client_cert), но только для OSD. OSD, клиенты и мониторы должны иметь разные привилегии, поэтому они должны использовать разные сертификаты. - name: osd_etcd_client_key type: string info: Same as [etcd_client_key](#etcd_client_key), but only for OSDs. info_ru: Аналогично [etcd_client_key](#etcd_client_key), но только для OSD. - name: mon_etcd_client_cert type: string info: Same as [etcd_client_cert](#etcd_client_cert), but only for Vitastor monitors. info_ru: Аналогично [etcd_client_cert](#etcd_client_cert), но только для мониторов Vitastor. - name: mon_etcd_client_key type: string info: Same as [etcd_client_key](#etcd_client_key), but only for Vitastor monitors. info_ru: Аналогично [etcd_client_key](#etcd_client_key), но только для мониторов Vitastor. - name: vault_url type: string info: | Vault base URL. Vitastor clients support AES-256-XTS image data encryption with different per-image keys. Encryption is performed by the client, OSDs don't have access to decrypted data. Encryption keys may be stored in etcd or, for the increased security level, in an external [HashiCorp Vault](https://developer.hashicorp.com/vault/) or [OpenBao](https://openbao.org/) instance. Vitastor clients use [v1 k/v secrets engine](https://openbao.org/api-docs/secret/kv/kv-v1/) and [TLS authentication engine](https://openbao.org/api-docs/auth/cert/) in Vault. In that case, only key IDs are stored in etcd. info_ru: | Базовый адрес Vault. Клиенты Vitastor поддерживают AES-256-XTS шифрование данных образов с отдельными ключами на каждый образ. Данные шифруются клиентами, OSD не имеют доступа к незашифрованным данным. Ключи шифрования могут храниться в etcd или, для повышенного уровня безопасности, во внешнем [HashiCorp Vault](https://developer.hashicorp.com/vault/) или [OpenBao](https://openbao.org/). Клиенты Vitastor используют [движок секретов v1](https://openbao.org/api-docs/secret/kv/kv-v1/) и [TLS-аутентификацию](https://openbao.org/api-docs/auth/cert/) в Vault. В этом случае, только ID ключей хранятся в etcd. - name: vault_secret_api_path type: string default: /v1/secret/ info: Vault v1 secret API mount path to use. info_ru: Путь к API секретов v1 для использования клиентами. - name: vault_client_cert type: string info: | Client TLS certificate to use for Vault connections. Just like [etcd_client_cert](#etcd_client_cert), may be path to a file or just a certificate in PEM string. info_ru: | Клиентский TLS сертификат для подключений к Vault. Как и [etcd_client_cert](#etcd_client_cert), может быть путём к файлу или просто PEM-строкой с сертификатом. - name: vault_client_key type: string info: Private key for vault_client_cert (also a file or a PEM string). info_ru: Закрытый ключ для сертификата vault_client_cert (также путь к файлу или PEM строка). - name: vault_ca type: string info: | Trusted TLS CA to verify Vault server certificate. May be path to a file, directory or just a PEM string with certificate. info_ru: | Доверенный корневой TLS-сертификат для проверки сертификата сервера Vault. Может быть путём к файлу, директории или просто строкой с сертификатом в формате PEM. - name: vault_timeout_ms type: int default: 5000 info: Timeout for Vault requests in milliseconds. info_ru: Максимально время выполнения Vault-запросов в миллисекундах. - name: vault_error_timeout_sec type: int default: 60 info: | Time (in seconds) to wait before retrying after receiving an error from Vault. info_ru: | Время (в секундах) для ожидания перед повторной попыткой при получении ошибки от Vault. - name: vault_refresh_leeway_sec type: int default: 60 info: | Extra time (in seconds) before real Vault token lease_timeout to refresh it, just in case of system clock drift. info_ru: | Зазор времени (в секундах), чтобы обновлять токены Vault чуть раньше их реального lease_timeout, на случай "ухода" системных часов. - name: max_aes_xts_pool_size type: int default: 256 info: | Maximum number of OpenSSL encryption contexts cached in OSD memory. Probably doesn't require modification. info_ru: | Максимальное количество кэшируемых в памяти OSD контекстов шифрования OpenSSL. Вряд ли требует изменения.