155 lines
6.0 KiB
Markdown
155 lines
6.0 KiB
Markdown
[Документация](../../README-ru.md#документация) → [Конфигурация](../config.ru.md) → Параметры безопасности
|
|
|
|
-----
|
|
|
|
[Read in English](security.en.md)
|
|
|
|
# Параметры безопасности
|
|
|
|
Данные параметры затрагивают безопасность инсталляций Vitastor и используются
|
|
OSD, мониторами и клиентами.
|
|
|
|
Большая их часть может задаваться в /etc/vitastor/vitastor.conf и в etcd, но не
|
|
поддерживает онлайн-изменение.
|
|
|
|
- [etcd_client_cert](#etcd_client_cert)
|
|
- [etcd_client_key](#etcd_client_key)
|
|
- [etcd_ca](#etcd_ca)
|
|
- [osd_etcd_client_cert](#osd_etcd_client_cert)
|
|
- [osd_etcd_client_key](#osd_etcd_client_key)
|
|
- [mon_etcd_client_cert](#mon_etcd_client_cert)
|
|
- [mon_etcd_client_key](#mon_etcd_client_key)
|
|
- [vault_url](#vault_url)
|
|
- [vault_secret_api_path](#vault_secret_api_path)
|
|
- [vault_client_cert](#vault_client_cert)
|
|
- [vault_client_key](#vault_client_key)
|
|
- [vault_ca](#vault_ca)
|
|
- [vault_timeout_ms](#vault_timeout_ms)
|
|
- [vault_error_timeout_sec](#vault_error_timeout_sec)
|
|
- [vault_refresh_leeway_sec](#vault_refresh_leeway_sec)
|
|
- [max_aes_xts_pool_size](#max_aes_xts_pool_size)
|
|
|
|
## etcd_client_cert
|
|
|
|
- Тип: строка
|
|
|
|
Клиентский TLS сертификат для https-подключений к etcd для клиентов Vitastor
|
|
(не OSD и не мониторов). Может быть путём к файлу или просто строкой с
|
|
сертификатом в формате PEM. В последнем случае строка должна начинаться с
|
|
"-----BEGIN CERTIFICATE-----".
|
|
|
|
## etcd_client_key
|
|
|
|
- Тип: строка
|
|
|
|
Закрытый ключ для сертификата etcd_client_cert (также путь к файлу или PEM строка).
|
|
|
|
## etcd_ca
|
|
|
|
- Тип: строка
|
|
|
|
Доверенный корневой TLS-сертификат для проверки сертификата сервера etcd.
|
|
Может быть путём к файлу, директории или просто строкой с сертификатом в
|
|
формате PEM.
|
|
|
|
## osd_etcd_client_cert
|
|
|
|
- Тип: строка
|
|
|
|
Аналогично [etcd_client_cert](#etcd_client_cert), но только для OSD.
|
|
OSD, клиенты и мониторы должны иметь разные привилегии, поэтому они должны
|
|
использовать разные сертификаты.
|
|
|
|
## osd_etcd_client_key
|
|
|
|
- Тип: строка
|
|
|
|
Аналогично [etcd_client_key](#etcd_client_key), но только для OSD.
|
|
|
|
## mon_etcd_client_cert
|
|
|
|
- Тип: строка
|
|
|
|
Аналогично [etcd_client_cert](#etcd_client_cert), но только для мониторов Vitastor.
|
|
|
|
## mon_etcd_client_key
|
|
|
|
- Тип: строка
|
|
|
|
Аналогично [etcd_client_key](#etcd_client_key), но только для мониторов Vitastor.
|
|
|
|
## vault_url
|
|
|
|
- Тип: строка
|
|
|
|
Базовый адрес Vault.
|
|
|
|
Клиенты Vitastor поддерживают AES-256-XTS шифрование данных образов с отдельными ключами на
|
|
каждый образ. Данные шифруются клиентами, OSD не имеют доступа к незашифрованным данным.
|
|
|
|
Ключи шифрования могут храниться в etcd или, для повышенного уровня безопасности, во внешнем
|
|
[HashiCorp Vault](https://developer.hashicorp.com/vault/) или [OpenBao](https://openbao.org/).
|
|
|
|
Клиенты Vitastor используют [движок секретов v1](https://openbao.org/api-docs/secret/kv/kv-v1/)
|
|
и [TLS-аутентификацию](https://openbao.org/api-docs/auth/cert/) в Vault.
|
|
|
|
В этом случае, только ID ключей хранятся в etcd.
|
|
|
|
## vault_secret_api_path
|
|
|
|
- Тип: строка
|
|
- Значение по умолчанию: /v1/secret/
|
|
|
|
Путь к API секретов v1 для использования клиентами.
|
|
|
|
## vault_client_cert
|
|
|
|
- Тип: строка
|
|
|
|
Клиентский TLS сертификат для подключений к Vault. Как и [etcd_client_cert](#etcd_client_cert),
|
|
может быть путём к файлу или просто PEM-строкой с сертификатом.
|
|
|
|
## vault_client_key
|
|
|
|
- Тип: строка
|
|
|
|
Закрытый ключ для сертификата vault_client_cert (также путь к файлу или PEM строка).
|
|
|
|
## vault_ca
|
|
|
|
- Тип: строка
|
|
|
|
Доверенный корневой TLS-сертификат для проверки сертификата сервера Vault.
|
|
Может быть путём к файлу, директории или просто строкой с сертификатом в
|
|
формате PEM.
|
|
|
|
## vault_timeout_ms
|
|
|
|
- Тип: целое число
|
|
- Значение по умолчанию: 5000
|
|
|
|
Максимально время выполнения Vault-запросов в миллисекундах.
|
|
|
|
## vault_error_timeout_sec
|
|
|
|
- Тип: целое число
|
|
- Значение по умолчанию: 60
|
|
|
|
Время (в секундах) для ожидания перед повторной попыткой при получении ошибки от Vault.
|
|
|
|
## vault_refresh_leeway_sec
|
|
|
|
- Тип: целое число
|
|
- Значение по умолчанию: 60
|
|
|
|
Зазор времени (в секундах), чтобы обновлять токены Vault чуть раньше их реального
|
|
lease_timeout, на случай "ухода" системных часов.
|
|
|
|
## max_aes_xts_pool_size
|
|
|
|
- Тип: целое число
|
|
- Значение по умолчанию: 256
|
|
|
|
Максимальное количество кэшируемых в памяти OSD контекстов шифрования OpenSSL.
|
|
Вряд ли требует изменения.
|