Almacenamiento de secretos
Resumen
Zabbix puede configurarse para recuperar información sensible de un almacén seguro. Se admiten los siguientes servicios de gestión de secretos: HashiCorp Vault KV Secrets Engine - Version 2, CyberArk Vault CV12.
Los secretos se pueden usar para recuperar:
- valores de macros de usuario
- credenciales de acceso a la base de datos
Zabbix proporciona acceso de solo lectura a los secretos en un almacén, suponiendo que los secretos son gestionados por otra persona.
Para obtener información sobre la configuración específica del proveedor de vault, consulte:
Almacenamiento en caché de valores secretos
De forma predeterminada, los valores de las macros secretas de vault son recuperados por Zabbix server cada vez que se actualizan los datos de configuración y, posteriormente, se almacenan en la caché de configuración. Zabbix proxy recibe los valores de las macros secretas de vault de Zabbix server en cada sincronización de la configuración y los almacena en su propia caché de configuración.
El cifrado debe estar habilitado entre Zabbix server y proxy; de lo contrario, se registra un mensaje de advertencia en el server.
También es posible configurar que Zabbix server y Zabbix proxy recuperen los valores de las macros de forma independiente.
Para activar manualmente la actualización de los valores secretos almacenados en caché desde un vault, utilice la opción de línea de comandos secrets_reload.
El almacenamiento en caché de las credenciales de la base de datos del frontend de Zabbix está deshabilitado de forma predeterminada, pero puede habilitarse estableciendo la opción $DB['VAULT_CACHE'] = true en el archivo de configuración del frontend.
Las credenciales se almacenarán en una caché local mediante el directorio de archivos temporales del sistema de archivos.
El web server debe permitir la escritura en una carpeta temporal privada (por ejemplo, en Apache debe establecerse la opción de configuración PrivateTmp=True).
Para controlar con qué frecuencia se actualiza o invalida la caché de datos, utilice la constante ZBX_DATA_CACHE_TTL.
Configuración de TLS
Para configurar TLS para la comunicación entre los componentes de Zabbix y el vault, agregue un certificado firmado por una autoridad de certificación (CA) al almacén de CA predeterminado de todo el sistema. Para usar otra ubicación, especifique el directorio en el parámetro de configuración SSLCALocation de Zabbix server/proxy, coloque el archivo del certificado dentro de ese directorio y luego ejecute el comando de CLI:
c_rehash .