
Të gjitha janë të sakta, pas lëshimit në fillim të majit 2019, në Consul mund të bëni autorizimin e aplikacioneve dhe shërbimeve që ekzekutohen në Kubernetes, në mënyrë natyrale.
NĂ« kĂ«tĂ« udhĂ«zues, ne do tĂ« krijojmĂ« hapat-hap pas hapi (Provimi i konceptit (Proof of concept, PoC â provimi i [realizueshmĂ«risĂ«] sĂ« konceptit â shĂ«n. pĂ«rk.), duke demonstruar kĂ«tĂ« funksionalitet tĂ« ri. Pritet qĂ« ju tĂ« keni njohuri tĂ« bazuara mbi Kubernetes dhe Hashicorpâs Consul. NĂ«se dĂ«shironi, mund tĂ« pĂ«rdorni çdo platformĂ« cloud ose ambient lokal, por nĂ« kĂ«tĂ« udhĂ«zues do tĂ« pĂ«rdorim Googleâs Cloud Platform.
Përmbledhje
Nëse kalojmë te , ne do të marrim një përmbledhje të shkurtër të qëllimit dhe përdorimit të saj, si dhe disa detaje teknike dhe një përmbledhje të përgjithshme të logjikës. Ju rekomandoj të lexoni atë të paktën një herë para se të vazhdoni, sepse tani do ta shpjegoj dhe ta sqaroj gjithçka.

Skema 1: Përmbledhja zyrtare e metodës së autorizimit të Consul
Le të shikojmë në .
Sigurisht, ka informacion të dobishëm atje, por nuk ka udhëzime se si të përdoret me të vërtetë. Prandaj, siç bën çdo person me mend, kërkoni në internet për udhëzime. Pas kësaj... përballeni me dështimin. Kështu ndodh. Le të e rregullojmë këtë.
Para se të kalojmë në krijimin e POC-it tonë, le të kthehemi në një përmbledhje të metodave të autorizimit të Consul (Schema 1) dhe ta saktësojmë atë në kontekstin e Kubernetes.
Arkitektura
Në këtë udhëzues do të krijojmë një server Consul në një makinë të veçantë, e cila do të ndërveprojë me klasterin Kubernetes me klientin e instaluar të Consul. Më pas do të krijojmë aplikacionin tonë të rremë në pod dhe do ta përdorim metodën tonë të konfigurimit për të lexuar nga magazina jonë Consul key/value.
Schema më poshtë tregon në detaje arkitekturën që po krijojmë në këtë udhëzues, si dhe logjikën e metodës së autorizimit, e cila do të shpjegohet më vonë.

Schema 2: Përmbledhja e metodës së autorizimit në Kubernetes
Një shënim i vogël: Servisi i Consul nuk ka nevojë të jetojë jashtë klasterit Kubernetes për të funksionuar. Por po, mund ta bëjë edhe në këtë mënyrë.
Pra ndaj, duke marrë skemën përmbledhëse të Consul (Skema 1) dhe duke e aplikuar atë në Kubernetes, ne marrim skemën e sipërme (Skema 2), dhe logjika këtu do të jetë si më poshtë:
- Ădo pod do tĂ« lidhet me njĂ« llogari shĂ«rbimi, qĂ« pĂ«rmban njĂ« token JWT, i gjeneruar dhe i njohur nga Kubernetes. Ky token gjithashtu futet nĂ« pod si standard.
- Aplikacioni ose shërbimi ynë brenda pod-it iniciaton një komandë lidhëse me klientin tonë Consul. Në kërkesën për lidhje do të përmendet gjithashtu tokeni ynë dhe emri i krijuar posaçërisht metodës së autorizimit (tipi Kubernetes). Ky hap nr. 2 përputhet me hapin 1 të skemës Consul (Skema 1).
- Klienti ynë Consul më pas do të dërgojë këtë kërkesë te serveri ynë Consul.
- MAGJIA! Këtu serveri Consul verifikon autenticitetin e kërkesës, mbledh informacion rreth identitetit të kërkesës dhe e krahason atë me ndonjë rregull të paracaktuar të asocuar. Më poshtë do të ketë një skemë tjetër për ta ilustruar këtë. Ky hap korrespondon me hapat 3, 4 dhe 5 të skemës përmbledhëse të Consul (Skema 1).
- Serveri ynë Consul gjeneron një token Consul me lejet në përputhje me rregullat e metodës së autorizimit që kemi përcaktuar në lidhje me identitetin e kërkuesit. Më pas, ai do ta dërgojë këtë token prapa. Kjo korrespondon me hapin 6 të skemës Consul (Skema 1).
- Klienti ynë Consul shtyn tokenin në aplikacionin ose shërbimin e kërkuesit.
Aplikacioni ose shërbimi ynë tani mund të përdorë këtë token Consul për të komunikuar me të dhënat tona Consul, siç është përcaktuar nga privilegjet e tokenit.
Magjia është zbuluar!
Për ata prej jush që nuk janë të kënaqur vetëm me një lepur nga kapa dhe duan të dinë se si funksionon... lejoni që të "ju tregoj sa e thellë është nora e lepurit».
Siç u përmend më parë, hapi ynë "magjik" (Skema 2: Hapi 4) është se serveri Consul verifikon autenticitetin e kërkesës, mbledh informacionin rreth kërkesës dhe e krahasuar atë me çdo rregull të paracaktuar të asocuar. Ky hap korrespondon me hapat 3, 4 dhe 5 të skemës përmbledhëse Consul (Skema 1). Më poshtë është një diagram (Skema 3), qëllimi i të cilit është të ilustronte se çfarë ndodh në të vërtetë nën kapak metodën specifike të autorizimit Kubernetes.

Skema 3: Magjia zbulon!
- Si një pikënisje, klienti ynë Consul drejton kërkesën në hyrje në serverin tonë Consul me tokenin e llogarisë Kubernetes dhe emrin konkret të instancës së metodës së autorizimit që ishte krijuar më parë. Ky hap përkon me hapin 3 në shpjegimin e mëparshëm të skemës.
- Tani serveri Consul (ose lideri) duhet të verifikojë autentikimin e tokenit të marrë. Prandaj, ai do të konsultohet me klasterin Kubernetes (nëpërmjet klientit Consul) dhe, nëse ka lejet përkatëse, ne do të zbulojmë nëse tokeni është autentik dhe kujt i përket.
- Më pas, kërkesa e verifikuar kthehet te lideri Consul, dhe në serverin Consul bëhet një kërkim për instancën e metodës së autorizimit me emrin e specifikuar në kërkesën e hyrjes në sistem (dhe të tipit Kubernetes).
- Lideri Consul përcakton instancën e metodës së autorizimit të specifikuar (nëse gjendet) dhe lexon grupin e rregullave të lidhjes që i janë bashkëngjitur. Më pas, ai lexon këto rregulla dhe i krahasohet me atributet e verifikuara të identitetit.
- Tada! Kalojmë në hapin 5 në shpjegimin e mëparshëm të skemës.
Nisni serverin Consul në një makinë virtuale të zakonshme
Nga kjo pikë e tutje, unë do të jap kryesisht udhëzime për krijimin e këtij POC, shpesh në pikat, pa fjalitë shpjeguese të plota. Po ashtu, siç u përmend më parë, do të përdor GCP për të ndërtuar tërë infrastrukturën, por ju mund ta krijoni të njëjtën infrastrukturë kudo tjetër.
- Nisni një makinë virtuale (instancë / server).

- Krijoni një rregull për firewall (grup sigurie në AWS):
- Më pëlqen t'i jap të njëjtin emër makinës rregullit dhe etiketës rrjetit, në këtë rast është "skywiz-consul-server-poc".
- Gjeni adresën IP të kompjuterit tuaj lokal dhe shtojeni atë në listën e adresave IP të burimit, në mënyrë që të mund të aksesojmë ndërfaqen e përdoruesit (UI).
- Hapni portin 8500 për UI. Klikoni Krijo (Create). Shpejt do ta ndryshojmë përsëri këtë firewall [].
- Shtoni një rregull për firewall për instancën. Kthehuni në panelin e monitorimit VM në serverin Consul dhe shtoni "skywiz-consul-server-poc" në fushën e etiketave rrjetit. Klikoni Ruaj (Save).

- Instaloni Consul në makinë virtuale, kontrolloni këtu. Mos e harroni, ju nevojitet versioni Consul ℠1.5 [link].
- Do tĂ« krijojmĂ« Consul me node tĂ« vetme â konfigurimi Ă«shtĂ« si nĂ« vijim.
groupadd --system consul
useradd -s /sbin/nologin --system -g consul consul
mkdir -p /var/lib/consul
chown -R consul:consul /var/lib/consul
chmod -R 775 /var/lib/consul
mkdir /etc/consul.d
chown -R consul:consul /etc/consul.d- Një udhëzues më i detajuar për instalimin e Consul dhe konfigurimin e një klasteri me 3 nod. .
- Krijoni skedarin /etc/consul.d/agent.json në këtë mënyrë []:
### /etc/consul.d/agent.json
{
"acl" : {
"enabled": true,
"default_policy": "deny",
"enable_token_persistence": true
}
}- Nisni serverin tonë Consul:
consul agent
-server
-ui
-client 0.0.0.0
-data-dir=/var/lib/consul
-bootstrap-expect=1
-config-dir=/etc/consul.d- Duhet tĂ« shihni shumĂ« dalje dhe pĂ«rfundimisht â⊠update blocked by ACLsâ.
- Gjeni adresën IP të jashtme të serverit Consul dhe hapni shfletuesin me këtë IP në portin 8500. Sigurohuni që UI të hapet.
- Provo të shtosh disa çelësa/vlera. Duhet të ketë një gabim. Kjo është për shkak se kemi ngarkuar serverin Consul me ACL dhe kemi ndaluar të gjitha rregullat.
- Kthehuni në shell-in tuaj në serverin Consul dhe nisni procesin në mënyrë që ai të punojë në sfond ose ndonjë mënyrë tjetër, dhe shkruani këtë:
consul acl bootstrap- Gjeni vlerën «SecretID» dhe kthehuni te UI. Në skedën «ACL», shkruani identifikuesin sekret të tokenit që sapo kopjuat. Kopjoni SecretID diku tjetër, do na nevojitet më vonë.
- Tani shtoni një çift çelës/vlerë. Për këtë POC, do të shtojmë: çelësi: «custom-ns/test_key», vlera: «Jam në folderin custom-ns!»
Fillimi i një Kubernetes klasteri për aplikacionin tonë me klientin Consul si Daemonset
- Krijoni një klaster K8s (Kubernetes). Ne do ta krijojmë në të njëjtën zonë si serveri, për akses më të shpejtë, dhe për këtë arsye mund të përdorim të njëjtin subnet për lidhje të lehta me IP-të e brendshme. Do ta quajmë «skywiz-app-with-consul-client-poc».

- Si një shënim, ja një udhëzues i mirë që kam gjetur kur konfiguroja POC klasterin Consul me Consul Connect.
- Ne gjithashtu do të përdorim Hashicorp helm chart me një skedë të zgjeruar vlerash.
- Instaloni dhe konfigurojini Helm. Hapat e konfigurimit:
kubectl create serviceaccount tiller --namespace kube-system
kubectl create clusterrolebinding tiller-admin-binding
--clusterrole=cluster-admin --serviceaccount=kube-system:tiller
./helm init --service-account=tiller
./helm update- helm chart:
- Përdorni skedën e mëposhtme të vlerave (vini re, shumicën e kam çaktivizuar):
### poc-helm-consul-values.yaml
global:
enabled: false
image: "consul:latest"
# Expose the Consul UI through this LoadBalancer
ui:
enabled: false
# Allow Consul to inject the Connect proxy into Kubernetes containers
connectInject:
enabled: false
# Configure a Consul client on Kubernetes nodes. GRPC listener is required for Connect.
client:
enabled: true
join: ["<PRIVATE_IP_CONSUL_SERVER>"]
extraConfig: |
{
"acl" : {
"enabled": true,
"default_policy": "deny",
"enable_token_persistence": true
}
}
# Minimal Consul configuration. Not suitable for production.
server:
enabled: false
# Sync Kubernetes and Consul services
syncCatalog:
enabled: false- Zbatoni helm chart:
./helm install -f poc-helm-consul-values.yaml ./consul-helm - emri skywiz-app-with-consul-client-poc- Kur përpiqet të nisë, do të nevojiten leje për serverin Consul, kështu që lehtësojmë ato.
- Kujdesi për «range adresash Pod» të vendosur në panelin e kontrollit të klasters, dhe kthehuni në rregullin tonë për firewall «skywiz-consul-server-poc».
- Shtoni ranges adresash për podin në listën e IP-ve dhe hapni portat 8301 dhe 8300.

- Shkoni te Consul UI, dhe pas disa minutash do të shihni që klastri ynë do të shfaqet në skedën e nodëve.

Konfiguroni metodën e autorizimit duke integruar Consul me Kubernetes.
- Kthehuni në shell-in e serverit të Consul dhe eksportoni tokenin që keni ruajtur më parë:
export CONSUL_HTTP_TOKEN=- Na nevojitet informacioni nga Kubernetes klasteri ynë për të krijuar një instancë të metodës auth:
- kubernetes-host
kubectl get endpoints | grep kubernetes- kubernetes-service-account-jwt
kubectl get sa -consul-client -o yaml | grep "- name:"
kubectl get secret -o yaml | grep token:- Tokeni është i koduar në base64, prandaj dekodoni atë me mjetin tuaj të preferuar []
- kubernetes-ca-cert
kubectl get secret -o yaml | grep ca.crt:- Merrni certifikatĂ«n âca.crtâ (pas dekodimit nga base64) dhe shkruani atĂ« nĂ« skedarin âca.crtâ.
- Tani krijoni një instancë të metodës auth, duke zëvendësuar vendet rezervë me vlerat që sapo keni marrë.
consul acl auth-method create
-type "kubernetes"
-name "auth-method-skywiz-consul-poc"
-description "Ky është një metodë autentikimi që përdor kubernetes për klusterin skywiz-app-with-consul-client-poc"
-kubernetes-host ""
-kubernetes-ca-cert=@ca.crt
-kubernetes-service-account-
jwt=""- Më pas duhet të krijojmë një rregull dhe ta lidhim atë me një rol të ri. Për këtë pjesë mund të përdorni UI-në e Consul, por ne do të përdorim linjën e komandës.
- Shkruani rregullin
### kv-custom-ns-policy.hcl
key_prefix "custom-ns/" {
policy = "write"
}- Aplikoni rregullin
consul acl policy create
-name kv-custom-ns-policy
-description "Ky është një shembull i politikës për kv në custom-ns/"
-rules @kv-custom-ns-policy.hcl- Gjeni identifikuesin e rregullit që sapo krijuat, nga dalja.
- Krijoni një rol me rregullin e ri.
consul acl role create
-name "custom-ns-role"
-description "Ky është një shembull rol për hapësirën e custom-ns"
-policy-id- Tani do ta lidhi rolin tonë të ri me instancën e metodës auth. Vini re se flamuri 'selector' përcakton nëse kërkesa jonë për hyrje do të marrë këtë rol. Kontrolloni këtu opsionet e tjera të selektorit:
consul acl binding-rule create
-method=auth-method-skywiz-consul-poc
-bind-type=role
-bind-name='custom-ns-role'
-selector='serviceaccount.namespace=="custom-ns"'Konfigurimet përfundimisht
TĂ« drejtat e aksesit
- Krijoni të drejtat e qasjes. Na nevojitet të japim leje Consul për të verifikuar dhe identifikuar identitetin e tokenit të llogarisë shërbimit K8s.
- Shkruani në skedarin e mëposhtëm :
###skywiz-poc-consul-server_rbac.yaml
---
kind: ClusterRoleBinding
apiVersion: rbac.authorization.k8s.io/v1
metadata:
name: review-tokens
namespace: default
subjects:
- kind: ServiceAccount
name: skywiz-app-with-consul-client-poc-consul-client
namespace: default
roleRef:
kind: ClusterRole
name: system:auth-delegator
apiGroup: rbac.authorization.k8s.io
---
kind: ClusterRole
apiVersion: rbac.authorization.k8s.io/v1
metadata:
name: service-account-getter
namespace: default
rules:
- apiGroups: [""]
resources: ["serviceaccounts"]
verbs: ["get"]
---
kind: ClusterRoleBinding
apiVersion: rbac.authorization.k8s.io/v1
metadata:
name: get-service-accounts
namespace: default
subjects:
- kind: ServiceAccount
name: skywiz-app-with-consul-client-poc-consul-client
namespace: default
roleRef:
kind: ClusterRole
name: service-account-getter
apiGroup: rbac.authorization.k8s.io- Le të krijojmë të drejtat e qasjes
kubectl create -f skywiz-poc-consul-server_rbac.yamlKoneksioni me Consul Client
- Siç u theksua , ka disa opsione për të lidhur në daemonset, por ne do të kalojmë në zgjidhjen e thjeshtë të mëposhtme:
- Aplikoni skedarin e mëposhtëm [].
### poc-consul-client-ds-svc.yaml
apiVersion: v1
kind: Service
metadata:
name: consul-ds-client
spec:
selector:
app: consul
chart: consul-helm
component: client
hasDNS: "true"
release: skywiz-app-with-consul-client-poc
ports:
- protocol: TCP
port: 80
targetPort: 8500- Më pas aplikoni komandën e mëposhtme për të krijuar configmap []. Kini parasysh se po referohemi në emrin e shërbimit tonë, zëvendësojeni ashtu siç nevojitet.
cat <<EOF | kubectl apply -f -
apiVersion: v1
kind: ConfigMap
metadata:
labels:
addonmanager.kubernetes.io/mode: EnsureExists
name: kube-dns
namespace: kube-system
data:
stubDomains: |
{"consul": ["$(kubectl get svc consul-ds-client -o jsonpath='{.spec.clusterIP}')"]}
EOFTestimi i metodës auth
Tani le të shohim magjinë në veprim!
- Krijoni disa dosje të tjera kryesore me të njëjtin çelës të nivelit të lartë (p.sh. /sample_key) dhe vlerën sipas zgjedhjes suaj. Krijoni politikat dhe rolet për rrugët e reja të çelësit. Ne do të bëjmë lidhjet më vonë.

Testi i përdoruesit të hapësirës emri:
- Le të krijojmë hapësirën tonë të emrit:
kubectl create namespace custom-ns- Do të krijojmë një pod në hapësirën tonë të re të emrave. Shkruani konfigurimin për podin.
###poc-ubuntu-custom-ns.yaml
apiVersion: v1
kind: Pod
metadata:
name: poc-ubuntu-custom-ns
namespace: custom-ns
spec:
containers:
- name: poc-ubuntu-custom-ns
image: ubuntu
command: ["/bin/bash", "-ec", "sleep infinity"]
restartPolicy: Never- Krijoni podin:
kubectl create -f poc-ubuntu-custom-ns.yaml- Sapo të nisë kontejneri, hyni atje dhe instaloni curl.
kubectl exec poc-ubuntu-custom-ns -n custom-ns -it /bin/bash
apt-get update && apt-get install curl -y- Tani do të dërgojmë një kërkesë për t'u kyçur në Consul, duke përdorur metodën e autorizimit që e krijuam më parë [].
- Për të parë token-in e futur nga llogaria juaj e shërbimit:
cat /run/secrets/kubernetes.io/serviceaccount/token- Shkruani këtë në skedarin brenda kontejnerit:
### payload.json
{
"AuthMethod": "auth-method-test",
"BearerToken": "<jwt_token>"
}- Kyçu!
curl
--request POST
--data @payload.json
consul-ds-client.default.svc.cluster.local/v1/acl/login- Për të kryer hapat e mësipërm në një rresht (pasi do të kryejmë disa teste), mund të bëni si në vijim:
echo "{
"AuthMethod": "auth-method-skywiz-consul-poc",
"BearerToken": "$(cat /run/secrets/kubernetes.io/serviceaccount/token)"
}"
| curl
--request POST
--data @-
consul-ds-client.default.svc.cluster.local/v1/acl/login- Funksionon! Në të paktën. Tani merrni SecretID dhe provoni të qaseni te çelësi/vlera që duhet të kemi qasje.
curl
consul-ds-client.default.svc.cluster.local/v1/kv/custom-ns/test_key --header âX-Consul-Token: â- Mund tĂ« dekodoni «Value» nĂ« base64 dhe tĂ« shihni se si pĂ«rputhet me vlerĂ«n nĂ« custom-ns/test_key nĂ« UI. NĂ«se keni pĂ«rdorur tĂ« njĂ«jtĂ«n vlerĂ« tĂ« dhĂ«nĂ« mĂ« sipĂ«r nĂ« kĂ«tĂ« udhĂ«zues, vlera juaj e koduar do tĂ« jetĂ« IkknbSBpbiB0aGUgY3VzdG9tLW5zIGZvbGRlciEi.
Testi i llogarisë së shërbimit të klientit:
- Krijoni një ServiceAccount të personalizuar me komandën e mëposhtme [].
kubectl apply -f - <<EOF
apiVersion: v1
kind: ServiceAccount
metadata:
name: custom-sa
EOF- Krijoni njĂ« skedĂ« tĂ« re konfigurimi pĂ«r pod-in. Vini re se kam pĂ«rfshirĂ« instalimin e curl pĂ«r ta bĂ«rĂ« jetĂ«n mĂ« tĂ« lehtĂ« đ
###poc-ubuntu-custom-sa.yaml
apiVersion: v1
kind: Pod
metadata:
name: poc-ubuntu-custom-sa
namespace: default
spec:
serviceAccountName: custom-sa
containers:
- name: poc-ubuntu-custom-sa
image: ubuntu
command: ["/bin/bash","-ec"]
args: ["apt-get update && apt-get install curl -y; sleep infinity"]
restartPolicy: Never- Pas kësaj, hapni një shell brenda kontejnerit.
kubectl exec -it poc-ubuntu-custom-sa /bin/bash- Kyçu!
echo "{
"AuthMethod": "auth-method-skywiz-consul-poc",
"BearerToken": "$(cat /run/secrets/kubernetes.io/serviceaccount/token)"
}"
| curl
--request POST
--data @-
consul-ds-client.default.svc.cluster.local/v1/acl/login- Leje e refuzuar. Oh, harrojmë të shtojmë lidhjen e re të rregullave me lejet përkatëse, le të bëjmë këtë tani.
Përsëritni hapat e mëparshëm:
a) Krijoni një Politike identike për prefiksin «custom-sa/».
b) Krijoni një Rol, quajeni «custom-sa-role»
c) Lidheni Politiken me Rol.
- Krijoni një Rule-Binding (vetëm nga cli / api). Kushtojini vëmendje vlerës tjetër të flagut të selektorit.
consul acl binding-rule create
-method=auth-method-skywiz-consul-poc
-bind-type=role
-bind-name='custom-sa-role'
-selector='serviceaccount.name=="custom-sa"'- Përsëritni login-in nga kontejneri «poc-ubuntu-custom-sa». Sukses!
- Kontrolloni aksesin ton në rrugë kyçe custom-sa/.
curl
consul-ds-client.default.svc.cluster.local/v1/kv/custom-sa/test_key --header "X-Consul-Token: "- Mund të siguroheni që ky token nuk ofron akses në kv në "custom-ns/". Thjesht përsëritni komandën e mësipërme pasi të zëvendësoni "custom-sa" me prefixin "custom-ns".
Leje e ndaluar.
Shembulli i overlay-it:
- Vlen të theksohet se të gjitha përputhjet e rule-binding do të shtohen në token me këto të drejta.
- Kontejneri ynĂ« "poc-ubuntu-custom-sa" ndodhet nĂ« hapĂ«sirĂ«n e emrit tĂ« paracaktuar â kĂ«shtu qĂ« le tĂ« pĂ«rdorim atĂ« pĂ«r njĂ« tjetĂ«r rule-binding.
- Përsëritni hapat e mëparshëm:
a) Krijoni një Politike identike për prefix-in e çelësit "default/".
b) Krijoni njĂ« Rol, quajeni âdefault-ns-roleâ
c) Lidheni Politiken me Rol. - Krijoni një Rule-Binding (e mundshme vetëm nga cli / api)
consul acl binding-rule create
-method=auth-method-skywiz-consul-poc
-bind-type=role
-bind-name='default-ns-role'
-selector='serviceaccount.namespace=="default"'- Kthehuni te kontejneri ynë "poc-ubuntu-custom-sa" dhe provoni të aksesoni rrugën "default/" kv.
- Leje e ndaluar.
Mund të shihni kredencialet për çdo token në UI në seksionin ACL > Tokens. Siç e shihni, tokeni ynë aktual ka vetëm një "custom-sa-role" të lidhur. Tokeni që po përdorim aktualisht u gjenerua kur hynë në sistem, dhe atëherë kishte vetëm një lidhje rregulli që ishte e atij momenti. Na nevojitet të hyjmë përsëri në sistem dhe të përdorim një token të ri. - Sigurohuni që të lexoni si nga rrugët "custom-sa/" ashtu edhe "default/" kv.
Sukses!
Kjo ndodh për shkak se "poc-ubuntu-custom-sa" ynë përputhet me lidhjet e rregullave "custom-sa" dhe "default-ns".
Përfundimi
Menaxhimi i TTL për token?
NĂ« kohĂ«n e shkruarjes sĂ« kĂ«tij artikulli, nuk ka njĂ« mĂ«nyrĂ« tĂ« integruar pĂ«r tĂ« pĂ«rcaktuar TTL pĂ«r tokenĂ«t e gjeneruar me kĂ«tĂ« metodĂ« autorizimi. Kjo do tĂ« ishte njĂ« mundĂ«si fantastike â tĂ« sigurohet automatizimi i sigurt i autorizimit tĂ« Consul.
Ekziston mundësia për të krijuar dorazi një token me TTL:
Koha e skadimit â koha kur ky token do tĂ« tĂ«rhiqet. (Opcionale; e shtuar nĂ« Consul 1.5.0)- Ekziston vetĂ«m pĂ«r krijim / pĂ«rditĂ«sim tĂ« dorĂ«s
Shpresojmë që së shpejti do të jemi në gjendje të kontrollojmë se si gjenerohen tokenët (për çdo rregull ose metodë autorizimi) dhe të shtojmë TTL.
Derisa të ndodhë kjo, propozohet që të përdorni në logjikën tuaj pikën e fundit për dalje nga sistemi.
Shihni gjithashtu artikuj të tjerë në blogun tonë:
Burimi: habr.com
