Интеграция с хранилищем HashiCorp Vault

Kaspersky Security для контейнеров обеспечивает возможность безопасной передачи паролей, токенов и секретов с помощью внешнего хранилища HashiCorp Vault. Решение генерирует аннотации подам, по которым инжектор Vault при старте пода монтирует необходимые секреты из хранилища.

Kaspersky Security для контейнеров поддерживает возможность интеграции с внешним хранилищем секретов Hashicorp Vault версии 1.7 или выше.

В версии 2.0 Kaspersky Security для контейнеров работа с внешним хранилищем HashiCorp Vault осуществляется только в режиме sidecar с использованием sidecar-контейнеров, при этом поддерживается только метод аутентификации Kubernetes.

Если учетные записи служб для работы подов не были определены и используются учетные записи служб, установленные по умолчанию, мы рекомендуем выполнять критичное требование по обеспечению безопасности и не назначать выделенные для работы хранилища роли таким учетным записям служб.

Значения параметров HashiCorp Vault указываются в конфигурационном файле values.yaml и разворачиваются при запуске пакета Helm Chart.

Параметры использования HashiCorp Vault в конфигурационном файле values.yaml настраиваются следующим образом:

В блоке параметров vault содержатся следующие разделы:

В разделе secret приводятся пути к файлам, где содержатся секреты для следующих параметров:

Секреты указываются в следующем формате key:value

где:

Например: POSTGRES_USER: kv/secret/kcs/psql@POSTGRES_USER

В разделе vault.certificate для получения сертификатов в значении полей необходимо указать следующее:

В разделе certificate также приводятся пути к файлам, где содержатся следующие сертификаты и ключи:

В этом разделе справки

Конфигурационные параметры хранилища HashiCorp Vault

Ограничения при работе с хранилищем

В начало