Almacén de claves
El Almacén de claves de Semaphore se usa para guardar credenciales de acceso a repositorios remotos, de acceso a hosts remotos, credenciales sudo y contraseñas de Ansible vault.
Tipos
1. SSH
Las claves SSH se usan para acceder a servidores remotos y también a repositorios remotos.
Si necesita ayuda para generar rápidamente una clave y colocarla en su host, aquí tiene una guía rápida.
En los repositorios Git que usan autenticación SSH, el repositorio Git desde el que intenta clonar debe tener asociada su clave pública a la clave privada.
A continuación encontrará enlaces a la documentación de algunos repositorios Git habituales:
2. Inicio de sesión con contraseña
Inicio de sesión con contraseña es una combinación de nombre de usuario y contraseña/token de acceso que puede usarse para lo siguiente:
- Autenticarse en hosts remotos (aunque es menos seguro que usar claves SSH)
- Credenciales sudo en hosts remotos
- Autenticarse en repositorios Git remotos mediante HTTPS (aunque SSH es más seguro)
- Desbloquear vaults de Ansible
Este tipo de secreto puede usarse como token de acceso personal (PAT) o cadena secreta. Simplemente deje vacío el campo Login.
3. Ninguno
Se usa como relleno para repositorios que no requieren autenticación, como un repositorio de código abierto en GitLab.
Almacenamientos de secretos
Semaphore UI admite distintos almacenamientos para los secretos. Puede elegir el almacenamiento para cada secreto al crearlo o editarlo.
Base de datos
De forma predeterminada, los secretos se guardan cifrados en la base de datos. La clave de cifrado se configura mediante la opción de configuración
access_key_encryption o SEMAPHORE_ACCESS_KEY_ENCRYPTION (debe generarse con head -c32 /dev/urandom | base64).
HashiCorp Vault
Los secretos pueden guardarse en una instancia externa de HashiCorp Vault en lugar de en la base de datos.
OpenBao
Los secretos pueden guardarse en una instancia externa de OpenBao (un fork de código abierto de HashiCorp Vault, compatible con su API).
AWS Secrets Manager
Los secretos pueden guardarse en AWS Secrets Manager. Autentíquese con un rol IAM/perfil de instancia o con claves de acceso estáticas.
Devolutions Server
Los secretos pueden guardarse en una instancia externa de Devolutions Server en lugar de en la base de datos.
Sincronización de secretos desde almacenamientos remotos
Semaphore puede importar automáticamente secretos desde un gestor de secretos externo (HashiCorp Vault, OpenBao, AWS Secrets Manager, Azure Key Vault o Devolutions Server) y mantenerlos sincronizados. Las rutas de sincronización le permiten elegir qué secretos importar y cómo nombrarlos.