Áú»¢¶Ä²©

13 Almacenamiento de secretos

Descripci¨®n general

Áú»¢¶Ä²© se puede configurar para recuperar informaci¨®n confidencial de una b¨®veda segura. Se admiten los siguientes servicios de administraci¨®n de secretos: HashiCorp Vault KV Secrets Engine - Versi¨®n 2, CyberArk Vault CV12.

Los secretos se pueden utilizar para recuperar:

Áú»¢¶Ä²© proporciona acceso de solo lectura a los secretos de una b¨®veda, suponiendo que los secretos los administre otra persona.

Para obtener informaci¨®n sobre la configuraci¨®n del proveedor de b¨®veda espec¨ªfica, consulte:

Almacenamiento en cach¨¦ de valores secretos

El servidor Áú»¢¶Ä²© recupera los valores de las macros secretas de Vault en cada actualizaci¨®n de los datos de configuraci¨®n y luego los almacena en la cach¨¦ de configuraci¨®n. El proxy Áú»¢¶Ä²© recibe valores de las macros secretas de la b¨®veda del servidor Áú»¢¶Ä²© en cada sincronizaci¨®n de configuraci¨®n y los almacena en su propia cach¨¦ de configuraci¨®n.

El cifrado debe estar habilitado entre el servidor Áú»¢¶Ä²© y el proxy; de lo contrario, se registra un mensaje de advertencia del servidor.

Para activar manualmente la actualizaci¨®n de los valores secretos almacenados en cach¨¦ desde una b¨®veda, utilice la ´Ç±è³¦¾±¨®²Ô de l¨ªnea de comandos 'secrets_reload'.

Para la interfaz de Áú»¢¶Ä²©, el almacenamiento en cach¨¦ de las credenciales de la base de datos est¨¢ deshabilitado de forma predeterminada, pero se puede habilitar configurando la ´Ç±è³¦¾±¨®²Ô $DB['VAULT_CACHE'] = true en zabbix.conf.php. Las credenciales se almacenar¨¢n en una cach¨¦ local utilizando el directorio de archivos temporales del sistema de archivos. El servidor web debe permitir la escritura en una carpeta temporal privada (por ejemplo, para Apache se debe configurar la ´Ç±è³¦¾±¨®²Ô de configuraci¨®n PrivateTmp=True). Para controlar la frecuencia con la que se actualiza/invalida la cach¨¦ de datos, utilice ka constante ZBX_DATA_CACHE_TTL .

°ä´Ç²Ô´Ú¾±²µ³Ü°ù²¹³¦¾±¨®²Ô TLS

Para configurar TLS para la comunicaci¨®n entre los componentes de Áú»¢¶Ä²© y la b¨®veda, agregue un certificado firmado por una autoridad certificadora (CA) al almac¨¦n de CA predeterminado de todo el sistema. Para utilizar otra ubicaci¨®n, especifique el directorio en el par¨¢metro de configuraci¨®n SSLCALocation del servidor/proxy Áú»¢¶Ä²© , coloque el archivo del certificado dentro de ese directorio, luego ejecute el :

$ c_rehash .