Resource nubes_k8s_openbao · Service ID: 151 · Service Name: Vault¶
Manual · Create params · Modify params · Output params · Operations · Example
MAN¶
Инструкция по развертыванию Хранилища секретов через платформу¶
1. Общая информация¶
Хранилище секретов — сервис централизованного и защищённого хранения чувствительных данных (секретов, ключей, конфигураций). Предназначен для использования приложениями и сервисами в Kubernetes с управлением доступом на основе ролей. В качестве приложения используется открытый проект OpenBao с поддержкой кластерного режима RAFT.
Доступные операции¶
create — Создание хранилища секретов и инициализация кластера. delete — Удаление хранилища секретов с полной очисткой всех связанных сущностей. modify — Изменение параметров развернутого хранилища секретов. suspend — Приостановка работы кластера без удаления Persistent Volume. resume — Возобновление работы кластера с автоматическим unseal всех нод. restart — Поочередный перезапуск нод с последующим подключением в кластер. create_kv — Создание Key/Value хранилища версии V2. delete_kv — Удаление Key/Value хранилища со всеми содержащимися секретами. create_secrets — Создание секрета внутри Key/Value хранилища. delete_secrets — Удаление секрета из Key/Value хранилища. update_secrets — Обновление значения секрета. recovery_secrets — Откат секрета к указанной версии. create_role — Создание роли для управления Key/Value хранилищем или секретами. update_role — Обновление параметров роли. delete_role — Удаление роли доступа.
2. Параметры развертывания¶
Параметры входных данных операции create:
Платформа для развертывания¶
Описание: Кластер Kubernetes, в котором будет развернуто приложение. Формат значения: имя Kubernetes-кластера.
Имя домена¶
Описание: Доменное имя сервиса. При указании полного FQDN выполняется проверка DNS A-записи или добавляется А-запись в техническую зону. Формат значения: secrets.domain.com / mysecretdomain.
Кол-во реплик¶
Описание: Количество узлов в кластере. Формат значения: целое число.
Квота ядра пода¶
Описание: Лимит CPU для одного узла. Указывается в milicores (1000 milicores = 1 CPU). Формат значения: целое число.
Квота памяти пода¶
Описание: Лимит оперативной памяти для одного узла. Указывается в megabytes. Формат значения: целое число.
Размер диска под хранение секретов¶
Описание: Объем диска для хранения данных. Фактический объем равен значению, умноженному на количество реплик. Указывается в Gigabytes Формат значения: целое число.
Версия OpenBao¶
Описание: Версия OpenBao для развертывания сервиса. Формат значения: выбор из предоставленного списка версий.
3. Рекомендованные характеристики¶
Тестовое окружение¶
Кол-во реплик: 2. Квота ядра пода: 200. Квота памяти пода: 256. Размер диска под хранение секретов: 1. Версия OpenBao: актуальная стабильная версия.
Промышленное окружение¶
Кол-во реплик: от 3. Квота ядра пода: от 1000. Квота памяти пода: от 1024. Размер диска под хранение секретов: от 10. Версия OpenBao: актуальная стабильная версия.
4. Выходные параметры¶
Настройки внутри хранилища (kv/secrets/roles) — конфигурации Key/Value, секретов и ролей, созданные соответствующими операциями. Настройки самого хранилище (сайзинг, объемы) — параметры ресурсов и хранилища данных, примененные к сервису. Статус кластера (running / suspended) — текущее состояние работы кластера. url для подключения к веб — адрес веб-интерфейса сервиса.
5. Дополнительная информация¶
При удалении хранилища все данные и настройки безвозвратно удаляются.
При использовании доменного имени требуется корректная настройка DNS.
Операции управления секретами и ролями выполняются только после успешного создания хранилища.
Удаление кластера производится через операцию suspend, а удаление становится доступно через 14 дней после остановки кластера
Правило выше не относится к операции delete_kv / delete_secrets / delete_role