Избранные работы
Брокер и ротация учётных данных
Централизованная автоматическая ротация секретов по мультивендорному парку устройств с шифрованным хранилищем.
Задача
Общие учётные данные на большом разнородном парке — постоянный риск: ручная ротация чревата ошибками, её легко пропустить, а один протухший пароль может заблокировать работу или открыть дыру.
Подход
Брокер хранит секреты в шифрованном хранилище и отдаёт их сервисам по allow-list API с локальным кэшем и фоллбэком. Ротация идёт как two-phase commit с защитой от самоблокировки на Linux, BSD и сетевых устройствах; о каждом изменении приходит уведомление, а эндпоинт ротации доступен только с localhost.
Стек
Результаты
- Единый источник правды для учётных данных вместо разрозненных копий
- Ротация «без рук» с защитой от самоблокировки и откатом
- Заведение всего парка с плановой автоматической ротацией
- Уведомления о каждой ротации, привилегированный доступ — только с localhost