6.1 KiB
Документация → Конфигурация → Параметры безопасности
Параметры безопасности
Данные параметры затрагивают безопасность инсталляций Vitastor и используются OSD, мониторами и клиентами.
Большая их часть может задаваться в /etc/vitastor/vitastor.conf и в etcd, но не поддерживает онлайн-изменение.
- etcd_client_cert
- etcd_client_key
- etcd_ca
- osd_etcd_client_cert
- osd_etcd_client_key
- mon_etcd_client_cert
- mon_etcd_client_key
- vault_url
- vault_secret_api_path
- vault_client_cert
- vault_client_key
- vault_ca
- vault_timeout_ms
- vault_error_timeout_sec
- vault_refresh_leeway_sec
- max_cipher_pool_size
etcd_client_cert
- Тип: строка
Клиентский TLS сертификат для https-подключений к etcd для клиентов Vitastor (не OSD и не мониторов). Может быть путём к файлу или просто строкой с сертификатом в формате PEM. В последнем случае строка должна начинаться с "-----BEGIN CERTIFICATE-----".
etcd_client_key
- Тип: строка
Закрытый ключ для сертификата etcd_client_cert (также путь к файлу или PEM строка).
etcd_ca
- Тип: строка
Доверенный корневой TLS-сертификат для проверки сертификата сервера etcd. Может быть путём к файлу, директории или просто строкой с сертификатом в формате PEM.
osd_etcd_client_cert
- Тип: строка
Аналогично etcd_client_cert, но только для OSD. OSD, клиенты и мониторы должны иметь разные привилегии, поэтому они должны использовать разные сертификаты.
osd_etcd_client_key
- Тип: строка
Аналогично etcd_client_key, но только для OSD.
mon_etcd_client_cert
- Тип: строка
Аналогично etcd_client_cert, но только для мониторов Vitastor.
mon_etcd_client_key
- Тип: строка
Аналогично etcd_client_key, но только для мониторов Vitastor.
vault_url
- Тип: строка
Базовый адрес Vault.
Клиенты Vitastor поддерживают AES-256-XTS шифрование данных образов с отдельными ключами на каждый образ. Данные шифруются клиентами, OSD не имеют доступа к незашифрованным данным.
Ключи шифрования могут храниться в etcd или, для повышенного уровня безопасности, во внешнем HashiCorp Vault или OpenBao.
Клиенты Vitastor используют движок секретов v1 и TLS-аутентификацию в Vault.
В этом случае, только ID ключей хранятся в etcd.
vault_secret_api_path
- Тип: строка
- Значение по умолчанию: /v1/secret/
Путь к API секретов v1 для использования клиентами.
vault_client_cert
- Тип: строка
Клиентский TLS сертификат для подключений к Vault. Как и etcd_client_cert, может быть путём к файлу или просто PEM-строкой с сертификатом.
vault_client_key
- Тип: строка
Закрытый ключ для сертификата vault_client_cert (также путь к файлу или PEM строка).
vault_ca
- Тип: строка
Доверенный корневой TLS-сертификат для проверки сертификата сервера Vault. Может быть путём к файлу, директории или просто строкой с сертификатом в формате PEM.
vault_timeout_ms
- Тип: целое число
- Значение по умолчанию: 5000
Максимально время выполнения Vault-запросов в миллисекундах.
vault_error_timeout_sec
- Тип: целое число
- Значение по умолчанию: 60
Время (в секундах) для ожидания перед повторной попыткой при получении ошибки от Vault.
vault_refresh_leeway_sec
- Тип: целое число
- Значение по умолчанию: 60
Зазор времени (в секундах), чтобы обновлять токены Vault чуть раньше их реального lease_timeout, на случай "ухода" системных часов.
max_cipher_pool_size
- Тип: целое число
- Значение по умолчанию: 256
Максимальное количество кэшируемых в памяти OSD контекстов шифра OpenSSL, учитываемое отдельно для каждого шифра и для шифрования и расшифровки. Вряд ли требует изменения.