6 votes

Gestion automatique du certificat SSL sur plusieurs serveurs bon ou mauvais

Nous utilisons Puppet pour gérer un groupe de boîtes Ubuntu et nous allons bientôt demander à chacun de ces serveurs de partager un certificat SSL commun, afin de servir un site en HTTPS. Naturellement, nous aimerions utiliser Puppet pour gérer le certificat, mais nous sommes conscients du fait que le placer dans un VCS (d'où le maître de Puppet obtient ses modules) n'est peut-être pas une bonne idée, en raison des implications en matière de sécurité.

Existe-t-il de meilleures solutions à la connaissance de quelqu'un ?

11voto

Daniel Pittman Points 5632

Divulgation : Je suis l'un des développeurs de Puppet.

La pratique générale est d'utiliser un montage spécial de serveur de fichiers qui offre le contenu, puis d'avoir un ACL sur ce montage qui permet seulement aux systèmes spécifiques d'accéder aux fichiers. Cela vous permet d'utiliser un source => 'puppet://...' sans qu'il soit nécessaire qu'il provienne du même endroit que les autres modules.

Vous pouvez également vous tourner vers le hiera-gpg module, comme documenté ici , source ici . Cela permet une certaine protection du contenu en termes d'exposition, de sorte que seules les personnes autorisées, et les personnes ayant un accès suffisant au maître de marionnettes pour pirater le code afin d'obtenir les données, puissent le lire.

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X