Files
tromcho.net/docs/config/security.ru.md
T

6.1 KiB

ДокументацияКонфигурация → Параметры безопасности


Read in English

Параметры безопасности

Данные параметры затрагивают безопасность инсталляций Vitastor и используются OSD, мониторами и клиентами.

Большая их часть может задаваться в /etc/vitastor/vitastor.conf и в etcd, но не поддерживает онлайн-изменение.

etcd_client_cert

  • Тип: строка

Клиентский TLS сертификат для https-подключений к etcd для клиентов Vitastor (не OSD и не мониторов). Может быть путём к файлу или просто строкой с сертификатом в формате PEM. В последнем случае строка должна начинаться с "-----BEGIN CERTIFICATE-----".

etcd_client_key

  • Тип: строка

Закрытый ключ для сертификата etcd_client_cert (также путь к файлу или PEM строка).

etcd_ca

  • Тип: строка

Доверенный корневой TLS-сертификат для проверки сертификата сервера etcd. Может быть путём к файлу, директории или просто строкой с сертификатом в формате PEM.

osd_etcd_client_cert

  • Тип: строка

Аналогично etcd_client_cert, но только для OSD. OSD, клиенты и мониторы должны иметь разные привилегии, поэтому они должны использовать разные сертификаты.

osd_etcd_client_key

  • Тип: строка

Аналогично etcd_client_key, но только для OSD.

mon_etcd_client_cert

  • Тип: строка

Аналогично etcd_client_cert, но только для мониторов Vitastor.

mon_etcd_client_key

  • Тип: строка

Аналогично etcd_client_key, но только для мониторов Vitastor.

vault_url

  • Тип: строка

Базовый адрес Vault.

Клиенты Vitastor поддерживают AES-256-XTS шифрование данных образов с отдельными ключами на каждый образ. Данные шифруются клиентами, OSD не имеют доступа к незашифрованным данным.

Ключи шифрования могут храниться в etcd или, для повышенного уровня безопасности, во внешнем HashiCorp Vault или OpenBao.

Клиенты Vitastor используют движок секретов v1 и TLS-аутентификацию в Vault.

В этом случае, только ID ключей хранятся в etcd.

vault_secret_api_path

  • Тип: строка
  • Значение по умолчанию: /v1/secret/

Путь к API секретов v1 для использования клиентами.

vault_client_cert

  • Тип: строка

Клиентский TLS сертификат для подключений к Vault. Как и etcd_client_cert, может быть путём к файлу или просто PEM-строкой с сертификатом.

vault_client_key

  • Тип: строка

Закрытый ключ для сертификата vault_client_cert (также путь к файлу или PEM строка).

vault_ca

  • Тип: строка

Доверенный корневой TLS-сертификат для проверки сертификата сервера Vault. Может быть путём к файлу, директории или просто строкой с сертификатом в формате PEM.

vault_timeout_ms

  • Тип: целое число
  • Значение по умолчанию: 5000

Максимально время выполнения Vault-запросов в миллисекундах.

vault_error_timeout_sec

  • Тип: целое число
  • Значение по умолчанию: 60

Время (в секундах) для ожидания перед повторной попыткой при получении ошибки от Vault.

vault_refresh_leeway_sec

  • Тип: целое число
  • Значение по умолчанию: 60

Зазор времени (в секундах), чтобы обновлять токены Vault чуть раньше их реального lease_timeout, на случай "ухода" системных часов.

max_cipher_pool_size

  • Тип: целое число
  • Значение по умолчанию: 256

Максимальное количество кэшируемых в памяти OSD контекстов шифра OpenSSL, учитываемое отдельно для каждого шифра и для шифрования и расшифровки. Вряд ли требует изменения.