Bulut Gizli Anahtar Yöneticisi Entegrasyonu
Genel Bakış
Bulut platformlarını kullanan kuruluşlar, kimlik bilgisi kopyalamasını önlemek ve mevcut rotasyon politikalarından yararlanmak için çalışma zamanında gizli anahtarları doğrudan bulut sağlayıcılarının gizli anahtar yönetim hizmetinden çekme yöntemine ihtiyaç duyar. Bu özellik, yalnızca Enterprise sürümüne özel yetenekler olarak AWS Secrets Manager ve Azure Key Vault ile yerel entegrasyonlar ekler.
Motivasyon
- Kurumsal ekipler gizli anahtarları zaten yerleşik rotasyon politikaları, erişim kontrolleri ve denetim izleri ile AWS Secrets Manager veya Azure Key Vault üzerinde yönetmektedir. Bu kimlik bilgilerinin Semaphore veritabanına kopyalanması, zamanla senkronizasyon dışına çıkabilecek ikinci bir doğruluk kaynağı yaratır.
- Bulut sağlayıcısındaki kimlik bilgisi rotasyonu Semaphore’a otomatik olarak yayılmaz — her rotasyondan sonra birinin etkilenen her Key Store girdisini manuel olarak güncellemesi gerekir.
- Düzenlemeye tabi sektörlerdeki uyumluluk ve güvenlik politikaları genellikle gizli anahtarların asla bulut sağlayıcısının sınırlarını terk etmemesini veya üçüncü taraf veritabanlarında saklanmamasını gerektirir.
- Semaphore’un yerleşik Key Store’u, bulut gizli anahtar yöneticilerinin kullanıma hazır sunduğu erişim kontrollerinden, denetim ayrıntısından ve rotasyon otomasyonundan yoksundur.
Özellikler
1. AWS Secrets Manager Entegrasyonu
Hedef: Ekiplerin Semaphore veritabanında kimlik bilgilerini çoğaltmadan mevcut AWS gizli anahtar altyapılarından yararlanmalarını sağlayarak, çalışma zamanında AWS Secrets Manager’dan gizli anahtarları çekmek.
Gereksinimler:
- Yeni harici gizli anahtar arka uç türü:
aws_secrets_manager.
- Kimlik doğrulama yöntemleri:
- IAM rolü (EC2/ECS/EKS dağıtımları için önerilir) — Semaphore’da hiçbir kimlik bilgisi saklanmaz.
- Erişim anahtarı + gizli anahtar — Semaphore’un Key Store’unda saklanır (şifreli).
- Gizli anahtarlar adıyla referans alınır.
- Bireysel değerleri ayıklamak için
field seçicisine sahip JSON yapılı gizli anahtarlar desteği (örn. {"username": "admin", "password": "..."} → password ayıkla).
- Otomatik gizli anahtar rotasyonu desteği — AWS bir gizli anahtarı döndürdüğünde, Semaphore bir sonraki görev çalıştırmasında yeni değeri alır.
İlgili konular: #2248
2. Azure Key Vault Entegrasyonu
Hedef: Yönetilen kimlik veya servis sorumlusu kimlik doğrulamasını kullanarak, çalışma zamanında Azure Key Vault’tan gizli anahtarları, şifreleme anahtarlarını ve sertifikaları çekmek.
Gereksinimler:
- Yeni harici gizli anahtar arka uç türü:
azure_key_vault.
- Kimlik doğrulama yöntemleri:
- Yönetilen kimlik (Azure VM’leri / AKS için önerilir) — kimlik bilgisi depolaması gerekmez.
- Hizmet Sorumlusu (İstemci Kimliği + Gizli Anahtar / Sertifika, Kiracı Kimliği ile).
- Azure Key Vault adresi (kasa adı veya tam URL).
- Key Vault’tan gizli anahtarları, anahtarları ve sertifikaları adıyla çekme desteği.
- Azure Key Vault sürüm yönetimi ve otomatik rotasyon ile uyumluluk.
İlgili konular: #2248, #3170
İlginizi çekebilecek diğer yazılar