Skip to content

Resource nubes_k8s_openbao · v2.0.0 · Service ID: 151 · Service Name: Vault

Manual · Create params · Modify params · Output params · Operations · Example

Сервис Vault (nubes_k8s_openbao). См. Create params для списка параметров.

Справка (MAN)

Инструкция по развертыванию Хранилища секретов через платформу

1. Общая информация

Хранилище секретов — сервис централизованного и защищённого хранения чувствительных данных (секретов, ключей, конфигураций). Предназначен для использования приложениями и сервисами в Kubernetes с управлением доступом на основе ролей. В качестве приложения используется открытый проект OpenBao с поддержкой кластерного режима RAFT.

Доступные операции

create — Создание хранилища секретов и инициализация кластера. delete — Удаление хранилища секретов с полной очисткой всех связанных сущностей. modify — Изменение параметров развернутого хранилища секретов. suspend — Приостановка работы кластера без удаления Persistent Volume. resume — Возобновление работы кластера с автоматическим unseal всех нод. restart — Поочередный перезапуск нод с последующим подключением в кластер. create_kv — Создание Key/Value хранилища версии V2. delete_kv — Удаление Key/Value хранилища со всеми содержащимися секретами. create_secrets — Создание секрета внутри Key/Value хранилища. delete_secrets — Удаление секрета из Key/Value хранилища. update_secrets — Обновление значения секрета. recovery_secrets — Откат секрета к указанной версии. create_role — Создание роли для управления Key/Value хранилищем или секретами. update_role — Обновление параметров роли. delete_role — Удаление роли доступа.


2. Параметры развертывания

Параметры входных данных операции create:

Платформа для развертывания

Описание: Кластер Kubernetes, в котором будет развернуто приложение. Формат значения: имя Kubernetes-кластера.

Имя домена

Описание: Доменное имя сервиса. При указании полного FQDN выполняется проверка DNS A-записи или добавляется А-запись в техническую зону. Формат значения: secrets.domain.com / mysecretdomain.

Кол-во реплик

Описание: Количество узлов в кластере. Формат значения: целое число.

Квота ядра пода

Описание: Лимит CPU для одного узла. Указывается в milicores (1000 milicores = 1 CPU). Формат значения: целое число.

Квота памяти пода

Описание: Лимит оперативной памяти для одного узла. Указывается в megabytes. Формат значения: целое число.

Размер диска под хранение секретов

Описание: Объем диска для хранения данных. Фактический объем равен значению, умноженному на количество реплик. Указывается в Gigabytes Формат значения: целое число.

Версия OpenBao

Описание: Версия OpenBao для развертывания сервиса. Формат значения: выбор из предоставленного списка версий.


3. Рекомендованные характеристики

Тестовое окружение

Кол-во реплик: 2. Квота ядра пода: 200. Квота памяти пода: 256. Размер диска под хранение секретов: 1. Версия OpenBao: актуальная стабильная версия.

Промышленное окружение

Кол-во реплик: от 3. Квота ядра пода: от 1000. Квота памяти пода: от 1024. Размер диска под хранение секретов: от 10. Версия OpenBao: актуальная стабильная версия.


4. Выходные параметры

Настройки внутри хранилища (kv/secrets/roles) — конфигурации Key/Value, секретов и ролей, созданные соответствующими операциями. Настройки самого хранилище (сайзинг, объемы) — параметры ресурсов и хранилища данных, примененные к сервису. Статус кластера (running / suspended) — текущее состояние работы кластера. url для подключения к веб — адрес веб-интерфейса сервиса.


5. Дополнительная информация

При удалении хранилища все данные и настройки безвозвратно удаляются. При использовании доменного имени требуется корректная настройка DNS. Операции управления секретами и ролями выполняются только после успешного создания хранилища. Удаление кластера производится через операцию suspend, а удаление становится доступно через 14 дней после остановки кластера Правило выше не относится к операции delete_kv / delete_secrets / delete_role