Áú»¢¶Ä²©

13 Emmagatzematge de secrets

Vista general

Áú»¢¶Ä²© es pot configurar per recuperar informaci¨® confidencial d'un vault segur. S'admeten els seg¨¹ents serveis de gesti¨® secreta: HashiCorp Vault KV Secrets Engine - versi¨® 2, CyberArk Vault CV12.

Els secrets es poden emprar per recuperar:

Áú»¢¶Ä²© proporciona acc¨¦s nom¨¦s de lectura als secrets d'un vault, assumint que els secrets els gestiona una altra persona.

Per obtindre informaci¨® sobre la configuraci¨® espec¨ªfica del prove?dor de vault, consulteu:

Emmagatzematge a la mem¨°ria cau de valors secrets

El servidor Áú»¢¶Ä²© recupera els valors de la macro secreta de Vault a cada actualitzaci¨® de les dades de configuraci¨® i despr¨¦s els emmagatzema a la mem¨°ria cau de configuraci¨®. El proxy de Áú»¢¶Ä²© rep valors de macros secretes de vault del servidor Áú»¢¶Ä²© a cada sincronitzaci¨® de configuraci¨® i els emmagatzema a la seva pr¨°pia mem¨°ria cau de configuraci¨®.

El xifrat ha de ser habilitat entre el servidor Áú»¢¶Ä²© i el proxy; en cas contrari, es registra un missatge d'av¨ªs del servidor.

Per activar manualment l'actualitzaci¨® dels valors secrets a la mem¨°ria cau des d'una caixa de seguretat, empreu la l¨ªnia d'ordres 'secrets_reload' ´Ç±è³¦¾±¨®.

Per a les credencials de la base de dades frontal Áú»¢¶Ä²©, l'emmagatzematge en mem¨°ria cau ¨¦s desactivat per defecte, per¨° es pot activar configurant l'´Ç±è³¦¾±¨® $DB['VAULT_CACHE'] = true a zabbix.conf.php. Les credencials s'emmagatzemaran en una mem¨°ria cau local mitjan?ant el directori de fitxers temporals del sistema de fitxers. El servidor web ha de permetre l'escriptura en una carpeta temporal privada (per exemple, per a Apache s'ha d'establir l'´Ç±è³¦¾±¨® de configuraci¨® PrivateTmp=True). Per controlar amb quina freq¨¹¨¨ncia s'actualitza/invalida la mem¨°ria cau de dades, empreu la constant ZBX_DATA_CACHE_TTL.

°ä´Ç²Ô´Ú¾±²µ³Ü°ù²¹³¦¾±¨® TLS

Per configurar TLS per a la comunicaci¨® entre els components del Áú»¢¶Ä²© i la volta, afegiu un certificat signat per una autoritat de certificaci¨® (CA) al magatzem de CA predeterminat de tot el sistema. Per emprar una altra ubicaci¨®, especifiqueu el directori al par¨¤metre de configuraci¨® SSLCALocation Áú»¢¶Ä²© servidor/proxy, poseu el fitxer de certificat dins d'aquest directori i, a continuaci¨®, executeu l'[ordre] CLI (https://www.openssl.org/docs/manmaster/man1/c_rehash.html):

c_rehash .