← Работы

Избранные работы

Брокер и ротация учётных данных

Централизованная автоматическая ротация секретов по мультивендорному парку устройств с шифрованным хранилищем.

Задача

Общие учётные данные на большом разнородном парке — постоянный риск: ручная ротация чревата ошибками, её легко пропустить, а один протухший пароль может заблокировать работу или открыть дыру.

Подход

Брокер хранит секреты в шифрованном хранилище и отдаёт их сервисам по allow-list API с локальным кэшем и фоллбэком. Ротация идёт как two-phase commit с защитой от самоблокировки на Linux, BSD и сетевых устройствах; о каждом изменении приходит уведомление, а эндпоинт ротации доступен только с localhost.

Стек

PythonSQLCipher vaultFastAPInginx ACLSSH / APITelegram

Результаты

  • Единый источник правды для учётных данных вместо разрозненных копий
  • Ротация «без рук» с защитой от самоблокировки и откатом
  • Заведение всего парка с плановой автоматической ротацией
  • Уведомления о каждой ротации, привилегированный доступ — только с localhost