132 lines
7.0 KiB
YAML
132 lines
7.0 KiB
YAML
- name: etcd_client_cert
|
|
type: string
|
|
info: |
|
|
Client TLS certificate to use for Vitastor client (not OSD and not monitor)
|
|
etcd https connections. May be path to a file or just a PEM string with certificate.
|
|
In the latter case, string must begin with "-----BEGIN CERTIFICATE-----".
|
|
info_ru: |
|
|
Клиентский TLS сертификат для https-подключений к etcd для клиентов Vitastor
|
|
(не OSD и не мониторов). Может быть путём к файлу или просто строкой с
|
|
сертификатом в формате PEM. В последнем случае строка должна начинаться с
|
|
"-----BEGIN CERTIFICATE-----".
|
|
- name: etcd_client_key
|
|
type: string
|
|
info: Private key for etcd_client_cert (also a file or a PEM string).
|
|
info_ru: Закрытый ключ для сертификата etcd_client_cert (также путь к файлу или PEM строка).
|
|
- name: etcd_ca
|
|
type: string
|
|
info: |
|
|
Trusted TLS CA to verify etcd server certificate. May be path to a file,
|
|
directory or just a PEM string with certificate.
|
|
info_ru: |
|
|
Доверенный корневой TLS-сертификат для проверки сертификата сервера etcd.
|
|
Может быть путём к файлу, директории или просто строкой с сертификатом в
|
|
формате PEM.
|
|
- name: osd_etcd_client_cert
|
|
type: string
|
|
info: |
|
|
Same as [etcd_client_cert](#etcd_client_cert), but only for OSDs.
|
|
OSDs, clients and monitors should have different permissions, so they should
|
|
use different certificates.
|
|
info_ru: |
|
|
Аналогично [etcd_client_cert](#etcd_client_cert), но только для OSD.
|
|
OSD, клиенты и мониторы должны иметь разные привилегии, поэтому они должны
|
|
использовать разные сертификаты.
|
|
- name: osd_etcd_client_key
|
|
type: string
|
|
info: Same as [etcd_client_key](#etcd_client_key), but only for OSDs.
|
|
info_ru: Аналогично [etcd_client_key](#etcd_client_key), но только для OSD.
|
|
- name: mon_etcd_client_cert
|
|
type: string
|
|
info: Same as [etcd_client_cert](#etcd_client_cert), but only for Vitastor monitors.
|
|
info_ru: Аналогично [etcd_client_cert](#etcd_client_cert), но только для мониторов Vitastor.
|
|
- name: mon_etcd_client_key
|
|
type: string
|
|
info: Same as [etcd_client_key](#etcd_client_key), but only for Vitastor monitors.
|
|
info_ru: Аналогично [etcd_client_key](#etcd_client_key), но только для мониторов Vitastor.
|
|
- name: vault_url
|
|
type: string
|
|
info: |
|
|
Vault base URL.
|
|
|
|
Vitastor clients support AES-256-XTS image data encryption with different per-image keys.
|
|
Encryption is performed by the client, OSDs don't have access to decrypted data.
|
|
|
|
Encryption keys may be stored in etcd or, for the increased security level, in an external
|
|
[HashiCorp Vault](https://developer.hashicorp.com/vault/) or [OpenBao](https://openbao.org/)
|
|
instance.
|
|
|
|
Vitastor clients use [v1 k/v secrets engine](https://openbao.org/api-docs/secret/kv/kv-v1/)
|
|
and [TLS authentication engine](https://openbao.org/api-docs/auth/cert/) in Vault.
|
|
|
|
In that case, only key IDs are stored in etcd.
|
|
info_ru: |
|
|
Базовый адрес Vault.
|
|
|
|
Клиенты Vitastor поддерживают AES-256-XTS шифрование данных образов с отдельными ключами на
|
|
каждый образ. Данные шифруются клиентами, OSD не имеют доступа к незашифрованным данным.
|
|
|
|
Ключи шифрования могут храниться в etcd или, для повышенного уровня безопасности, во внешнем
|
|
[HashiCorp Vault](https://developer.hashicorp.com/vault/) или [OpenBao](https://openbao.org/).
|
|
|
|
Клиенты Vitastor используют [движок секретов v1](https://openbao.org/api-docs/secret/kv/kv-v1/)
|
|
и [TLS-аутентификацию](https://openbao.org/api-docs/auth/cert/) в Vault.
|
|
|
|
В этом случае, только ID ключей хранятся в etcd.
|
|
- name: vault_secret_api_path
|
|
type: string
|
|
default: /v1/secret/
|
|
info: Vault v1 secret API mount path to use.
|
|
info_ru: Путь к API секретов v1 для использования клиентами.
|
|
- name: vault_client_cert
|
|
type: string
|
|
info: |
|
|
Client TLS certificate to use for Vault connections. Just like [etcd_client_cert](#etcd_client_cert),
|
|
may be path to a file or just a certificate in PEM string.
|
|
info_ru: |
|
|
Клиентский TLS сертификат для подключений к Vault. Как и [etcd_client_cert](#etcd_client_cert),
|
|
может быть путём к файлу или просто PEM-строкой с сертификатом.
|
|
- name: vault_client_key
|
|
type: string
|
|
info: Private key for vault_client_cert (also a file or a PEM string).
|
|
info_ru: Закрытый ключ для сертификата vault_client_cert (также путь к файлу или PEM строка).
|
|
- name: vault_ca
|
|
type: string
|
|
info: |
|
|
Trusted TLS CA to verify Vault server certificate. May be path to a file,
|
|
directory or just a PEM string with certificate.
|
|
info_ru: |
|
|
Доверенный корневой TLS-сертификат для проверки сертификата сервера Vault.
|
|
Может быть путём к файлу, директории или просто строкой с сертификатом в
|
|
формате PEM.
|
|
- name: vault_timeout_ms
|
|
type: int
|
|
default: 5000
|
|
info: Timeout for Vault requests in milliseconds.
|
|
info_ru: Максимально время выполнения Vault-запросов в миллисекундах.
|
|
- name: vault_error_timeout_sec
|
|
type: int
|
|
default: 60
|
|
info: |
|
|
Time (in seconds) to wait before retrying after receiving an error from Vault.
|
|
info_ru: |
|
|
Время (в секундах) для ожидания перед повторной попыткой при получении ошибки от Vault.
|
|
- name: vault_refresh_leeway_sec
|
|
type: int
|
|
default: 60
|
|
info: |
|
|
Extra time (in seconds) before real Vault token lease_timeout to refresh it, just
|
|
in case of system clock drift.
|
|
info_ru: |
|
|
Зазор времени (в секундах), чтобы обновлять токены Vault чуть раньше их реального
|
|
lease_timeout, на случай "ухода" системных часов.
|
|
- name: max_aes_xts_pool_size
|
|
type: int
|
|
default: 256
|
|
info: |
|
|
Maximum number of OpenSSL encryption contexts cached in OSD memory. Probably
|
|
doesn't require modification.
|
|
info_ru: |
|
|
Максимальное количество кэшируемых в памяти OSD контекстов шифрования OpenSSL.
|
|
Вряд ли требует изменения.
|