Cloud Secret Manager Integration
Oversigt
Organisationer, der anvender cloud-platforme, har brug for en metode til at hente hemmeligheder direkte fra deres cloud-udbyders hemmelighedshåndteringstjeneste ved kørsel for at undgå duplikering af legitimationsoplysninger og udnytte eksisterende rotationspolitikker. Denne funktion tilføjer direkte integrationer med AWS Secrets Manager og Azure Key Vault som rene Enterprise-funktioner.
Motivation
- Enterprise-teams administrerer allerede hemmeligheder i AWS Secrets Manager eller Azure Key Vault med etablerede rotationspolitikker, adgangskontroller og revisionsspor. Duplikering af disse legitimationsoplysninger i Semaphores database skaber en sekundær kilde til sandhed, som kan komme ud af synkronisering.
- Rotation af legitimationsoplysninger i cloud-udbyderen overføres ikke automatisk til Semaphore — nogen skal manuelt opdatere enhver berørt post i Key Store efter hver rotation.
- Overholdelses- og sikkerhedspolitikker i regulerede brancher kræver ofte, at hemmeligheder aldrig forlader cloud-udbyderens grænser eller gemmes i tredjepartsdatabaser.
- Semaphores indbyggede Key Store mangler den adgangskontrol, revisionsgranularitet og rotationsautomatisering, som cloud secret managers tilbyder som standard.
Funktioner
1. AWS Secrets Manager Integration
Mål: Hent hemmeligheder under kørsel fra AWS Secrets Manager, så teams kan udnytte deres eksisterende AWS-sikkerhedsinfrastruktur uden at duplikere legitimationsoplysninger i Semaphores database.
Krav:
- Ny type for ekstern hemmelighedsbackend:
aws_secrets_manager.
- Godkendelsesmetoder:
- IAM-rolle (anbefalet til EC2/ECS/EKS-udrulninger) — ingen legitimationsoplysninger gemt i Semaphore.
- Access key + secret key — gemt i Semaphores Key Store (krypteret).
- Hemmeligheder refereres ved navn.
- Understøttelse af JSON-strukturerede hemmeligheder med en
field-vælger til udtræk af individuelle værdier (f.eks. {"username": "admin", "password": "..."} → udtræk password).
- Understøttelse af automatisk hemmelighedsrotation — når AWS roterer en hemmelighed, henter Semaphore automatisk den nye værdi ved næste opgavekørsel.
Relaterede issues: #2248
2. Azure Key Vault Integration
Mål: Hent hemmeligheder, nøgler og certifikater under kørsel fra Azure Key Vault ved hjælp af managed identity eller service principal godkendelse.
Krav:
- Ny type for ekstern hemmelighedsbackend:
azure_key_vault.
- Godkendelsesmetoder:
- Managed Identity (anbefalet til Azure VM’er / AKS) — ingen lagring af adgangsoplysninger nødvendig.
- Service Principal (Client ID + Secret / Certificate med Tenant ID).
- Azure Key Vault adresse (vault-navn eller fuld URL).
- Understøttelse af hentning af hemmeligheder, nøgler og certifikater efter navn fra Key Vault.
- Kompatibilitet med Azure Key Vault versionering og automatisk rotation.
Relaterede issues: #2248, #3170
Du vil måske finde dette interessant