ПодпомаганС Π½Π° devops Π·Π° внСдряванС Π½Π° PKI

ПодпомаганС Π½Π° devops Π·Π° внСдряванС Π½Π° PKI
ΠšΠ»ΡŽΡ‡ΠΎΠ²ΠΈ ΠΈΠ½Ρ‚Π΅Π³Ρ€Π°Ρ†ΠΈΠΈ Π½Π° Venafi

Π Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΡ†ΠΈΡ‚Π΅ Π²Π΅Ρ‡Π΅ ΠΈΠΌΠ°Ρ‚ ΠΌΠ½ΠΎΠ³ΠΎ Ρ€Π°Π±ΠΎΡ‚Π° Π·Π° Π²ΡŠΡ€ΡˆΠ΅Π½Π΅ ΠΈ ΠΎΡ‚ тях ΡΡŠΡ‰ΠΎ сС изисква Π΄Π° ΠΈΠΌΠ°Ρ‚ СкспСртни познания ΠΏΠΎ криптография ΠΈ инфраструктура с ΠΏΡƒΠ±Π»ΠΈΡ‡Π΅Π½ ΠΊΠ»ΡŽΡ‡ (PKI). НС Π΅ ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΎ.

Π’ΡΡŠΡ‰Π½ΠΎΡΡ‚ всяка машина трябва Π΄Π° ΠΈΠΌΠ° Π²Π°Π»ΠΈΠ΄Π΅Π½ TLS сСртификат. Π’Π΅ са Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΈ Π·Π° ΡΡŠΡ€Π²ΡŠΡ€ΠΈ, ΠΊΠΎΠ½Ρ‚Π΅ΠΉΠ½Π΅Ρ€ΠΈ, Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»Π½ΠΈ машини ΠΈ ΠΌΡ€Π΅ΠΆΠΈ Π·Π° услуги. Но броят Π½Π° ΠΊΠ»ΡŽΡ‡ΠΎΠ²Π΅Ρ‚Π΅ ΠΈ сСртификатитС растС ΠΊΠ°Ρ‚ΠΎ снСТна Ρ‚ΠΎΠΏΠΊΠ° ΠΈ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π±ΡŠΡ€Π·ΠΎ става Ρ…Π°ΠΎΡ‚ΠΈΡ‡Π½ΠΎ, скъпо ΠΈ рисковано, Π°ΠΊΠΎ ΠΏΡ€Π°Π²ΠΈΡ‚Π΅ всичко сами. Π‘Π΅Π· Π΄ΠΎΠ±Ρ€ΠΎ ΠΏΡ€ΠΈΠ»Π°Π³Π°Π½Π΅ Π½Π° ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ°Ρ‚Π° ΠΈ ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠΈ Π·Π° наблюдСниС, Ρ„ΠΈΡ€ΠΌΠΈΡ‚Π΅ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° пострадат ΠΏΠΎΡ€Π°Π΄ΠΈ слаби сСртификати ΠΈΠ»ΠΈ Π½Π΅ΠΎΡ‡Π°ΠΊΠ²Π°Π½ΠΎ ΠΈΠ·Ρ‚ΠΈΡ‡Π°Π½Π΅.

GlobalSign ΠΈ Venafi ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΈΡ€Π°Ρ…Π° Π΄Π²Π΅ уСбкастовС Π² ΠΏΠΎΠΌΠΎΡ‰ Π½Π° devops. ΠŸΡŠΡ€Π²ΠΈΡΡ‚ Π΅ Π²ΡŠΠ²Π΅ΠΆΠ΄Π°Ρ‰, Π° вторият - с ΠΏΠΎ-ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΈ тСхничСски ΡΡŠΠ²Π΅Ρ‚ΠΈ Π·Π° ΡΠ²ΡŠΡ€Π·Π²Π°Π½Π΅ Π½Π° PKI систСмата ΠΎΡ‚ GlobalSign Ρ‡Ρ€Π΅Π· ΠΎΠ±Π»Π°ΠΊΠ° Venafi с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° инструмСнти с ΠΎΡ‚Π²ΠΎΡ€Π΅Π½ ΠΊΠΎΠ΄ Ρ‡Ρ€Π΅Π· HashiCorp Vault ΠΎΡ‚ Jenkins CI/CD Ρ‚Ρ€ΡŠΠ±ΠΎΠΏΡ€ΠΎΠ²ΠΎΠ΄Π°.

ΠžΡΠ½ΠΎΠ²Π½ΠΈΡ‚Π΅ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ Π½Π° ΡΡŠΡ‰Π΅ΡΡ‚Π²ΡƒΠ²Π°Ρ‰ΠΈΡ‚Π΅ процСси Π·Π° ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π½Π° сСртификати са ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½ΠΈ ΠΎΡ‚ голям Π±Ρ€ΠΎΠΉ ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€ΠΈ:

  • Π“Π΅Π½Π΅Ρ€ΠΈΡ€Π°Π½Π΅ Π½Π° самоподписани сСртификати Π² OpenSSL.
  • Π Π°Π±ΠΎΡ‚Π΅Ρ‚Π΅ с мноТСство СкзСмпляри Π½Π° HashiCorp Vault, Π·Π° Π΄Π° управляватС частни CA ΠΈΠ»ΠΈ самоподписани сСртификати.
  • РСгистрация Π½Π° заявлСния Π·Π° Π΄ΠΎΠ²Π΅Ρ€Π΅Π½ΠΈ сСртификати.
  • ИзползванС Π½Π° сСртификати ΠΎΡ‚ доставчици Π½Π° ΠΏΡƒΠ±Π»ΠΈΡ‡Π΅Π½ ΠΎΠ±Π»Π°ΠΊ.
  • АвтоматизиранС Π½Π° подновяванСто Π½Π° сСртификати Let's Encrypt
  • ПисанС Π½Π° собствСни сцСнарии
  • Π‘Π°ΠΌΠΎΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°Π½Π΅ Π½Π° DevOps инструмСнти ΠΊΠ°Ρ‚ΠΎ Red Hat Ansible, Kubernetes, Pivotal Cloud Foundry

Всички ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€ΠΈ ΡƒΠ²Π΅Π»ΠΈΡ‡Π°Π²Π°Ρ‚ риска ΠΎΡ‚ Π³Ρ€Π΅ΡˆΠΊΠ° ΠΈ ΠΎΡ‚Π½Π΅ΠΌΠ°Ρ‚ Π²Ρ€Π΅ΠΌΠ΅. Venafi сС ΠΎΠΏΠΈΡ‚Π²Π° Π΄Π° Ρ€Π°Π·Ρ€Π΅ΡˆΠΈ Ρ‚Π΅Π·ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ ΠΈ Π΄Π° улСсни ΠΆΠΈΠ²ΠΎΡ‚Π° Π½Π° devops.

ПодпомаганС Π½Π° devops Π·Π° внСдряванС Π½Π° PKI

ДСмонстрацията Π½Π° GlobalSign ΠΈ Venafi сС ΡΡŠΡΡ‚ΠΎΠΈ ΠΎΡ‚ Π΄Π²Π° Ρ€Π°Π·Π΄Π΅Π»Π°. ΠŸΡŠΡ€Π²ΠΎ, ΠΊΠ°ΠΊ Π΄Π° настроитС Venafi Cloud ΠΈ GlobalSign PKI. Π’ΠΎΠ³Π°Π²Π° ΠΊΠ°ΠΊ Π΄Π° Π³ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚Π΅, Π·Π° Π΄Π° поискатС сСртификати спорСд установСнитС ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ, ΠΊΠ°Ρ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚Π΅ ΠΏΠΎΠ·Π½Π°Ρ‚ΠΈ инструмСнти.

ΠšΠ»ΡŽΡ‡ΠΎΠ²ΠΈ Ρ‚Π΅ΠΌΠΈ:

  • АвтоматизиранС Π½Π° ΠΈΠ·Π΄Π°Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° сСртификати Π² Ρ€Π°ΠΌΠΊΠΈΡ‚Π΅ Π½Π° ΡΡŠΡ‰Π΅ΡΡ‚Π²ΡƒΠ²Π°Ρ‰ΠΈΡ‚Π΅ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ»ΠΎΠ³ΠΈΠΈ DevOps CI/CD (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Jenkins).
  • НСзабавСн Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ PKI ΠΈ сСртификатни услуги Π² цСлия стСк ΠΎΡ‚ прилоТСния (ΠΈΠ·Π΄Π°Π²Π°Π½Π΅ Π½Π° сСртификати Π² Ρ€Π°ΠΌΠΊΠΈΡ‚Π΅ Π½Π° Π΄Π²Π΅ сСкунди)
  • Бтандартизация Π½Π° инфраструктура с ΠΏΡƒΠ±Π»ΠΈΡ‡Π΅Π½ ΠΊΠ»ΡŽΡ‡ с Π³ΠΎΡ‚ΠΎΠ²ΠΈ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ Π·Π° интСграция с оркСстрация Π½Π° ΠΊΠΎΠ½Ρ‚Π΅ΠΉΠ½Π΅Ρ€ΠΈ, ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π½Π° Ρ‚Π°ΠΉΠ½ΠΈ ΠΈ ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠΈ Π·Π° автоматизация (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Kubernetes, OpenShift, Terraform, HashiCorp Vault, Ansible, SaltStack ΠΈ Π΄Ρ€ΡƒΠ³ΠΈ). ΠžΠ±Ρ‰Π°Ρ‚Π° схСма Π·Π° ΠΈΠ·Π΄Π°Π²Π°Π½Π΅ Π½Π° сСртификати Π΅ ΠΏΠΎΠΊΠ°Π·Π°Π½Π° Π½Π° ΠΈΠ»ΡŽΡΡ‚Ρ€Π°Ρ†ΠΈΡΡ‚Π° ΠΏΠΎ-Π΄ΠΎΠ»Ρƒ.

    ПодпомаганС Π½Π° devops Π·Π° внСдряванС Π½Π° PKI
    Π‘Ρ…Π΅ΠΌΠ° Π·Π° ΠΈΠ·Π΄Π°Π²Π°Π½Π΅ Π½Π° сСртификати Ρ‡Ρ€Π΅Π· HashiCorp Vault, Venafi Cloud ΠΈ GlobalSign. Π’ Π΄ΠΈΠ°Π³Ρ€Π°ΠΌΠ°Ρ‚Π° CSR ΠΎΠ·Π½Π°Ρ‡Π°Π²Π° ИсканС Π·Π° подписванС Π½Π° сСртификат.

  • Висока производитСлност ΠΈ Π½Π°Π΄Π΅ΠΆΠ΄Π½Π° PKI инфраструктура Π·Π° Π΄ΠΈΠ½Π°ΠΌΠΈΡ‡Π½ΠΈ, силно скалируСми срСди
  • ИзползванС Π½Π° Π³Ρ€ΡƒΠΏΠΈ Π·Π° сигурност Ρ‡Ρ€Π΅Π· ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ ΠΈ видимост Π½Π° ΠΈΠ·Π΄Π°Π΄Π΅Π½ΠΈΡ‚Π΅ сСртификати

Π’ΠΎΠ·ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ Π²ΠΈ позволява Π΄Π° ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΈΡ€Π°Ρ‚Π΅ Π½Π°Π΄Π΅ΠΆΠ΄Π½Π° систСма, Π±Π΅Π· Π΄Π° стС СкспСрт ΠΏΠΎ криптография ΠΈ PKI.

ПодпомаганС Π½Π° devops Π·Π° внСдряванС Π½Π° PKI
Venafi Secrets Engine

Venafi Π΄ΠΎΡ€ΠΈ Ρ‚Π²ΡŠΡ€Π΄ΠΈ, Ρ‡Π΅ Ρ‚ΠΎΠ²Π° Π΅ ΠΏΠΎ-Ρ€Π΅Π½Ρ‚Π°Π±ΠΈΠ»Π½ΠΎ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ Π² Π΄ΡŠΠ»Π³ΠΎΡΡ€ΠΎΡ‡Π΅Π½ ΠΏΠ»Π°Π½, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ Π½Π΅ изисква участиСто Π½Π° високоплатСни PKI спСциалисти ΠΈ Ρ€Π°Π·Ρ…ΠΎΠ΄ΠΈ Π·Π° ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ°.

Π Π΅ΡˆΠ΅Π½ΠΈΠ΅Ρ‚ΠΎ Π΅ напълно ΠΈΠ½Ρ‚Π΅Π³Ρ€ΠΈΡ€Π°Π½ΠΎ Π² ΡΡŠΡ‰Π΅ΡΡ‚Π²ΡƒΠ²Π°Ρ‰Π°Ρ‚Π° CI/CD линия ΠΈ ΠΏΠΎΠΊΡ€ΠΈΠ²Π° всички Π½ΡƒΠΆΠ΄ΠΈ Π½Π° компанията ΠΎΡ‚ сСртификати. По Ρ‚ΠΎΠ·ΠΈ Π½Π°Ρ‡ΠΈΠ½ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΡ†ΠΈΡ‚Π΅ ΠΈ devops ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° работят ΠΏΠΎ-Π±ΡŠΡ€Π·ΠΎ, Π±Π΅Π· Π΄Π° сС Π½Π°Π»Π°Π³Π° Π΄Π° сС справят с Ρ‚Ρ€ΡƒΠ΄Π½ΠΈ криптографски ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: www.habr.com

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€