Archiviazione dei segreti
Panoramica
Zabbix può essere configurato per recuperare informazioni sensibili da un vault sicuro. Sono supportati i seguenti servizi di gestione dei secret: HashiCorp Vault KV Secrets Engine - Version 2, CyberArk Vault CV12.
I secret possono essere utilizzati per recuperare:
- valori delle macro utente
- credenziali di accesso al database
Zabbix fornisce accesso in sola lettura ai secret in un vault, presupponendo che i secret siano gestiti da un'altra persona.
Per informazioni sulla configurazione specifica del provider vault, vedere:
Memorizzazione nella cache dei valori segreti
Per impostazione predefinita, i valori delle macro segrete del vault vengono recuperati dal server Zabbix a ogni aggiornamento dei dati di configurazione e quindi memorizzati nella cache di configurazione. Il proxy Zabbix riceve i valori delle macro segrete del vault dal server Zabbix a ogni sincronizzazione della configurazione e li memorizza nella propria cache di configurazione.
La crittografia deve essere abilitata tra il server Zabbix e il proxy; in caso contrario, viene registrato un messaggio di avviso dal server.
È inoltre possibile configurare il recupero indipendente dei valori delle macro da parte del server Zabbix e del proxy Zabbix.
Per attivare manualmente l'aggiornamento dei valori segreti memorizzati nella cache da un vault, utilizzare l'opzione della riga di comando secrets_reload.
La memorizzazione nella cache delle credenziali del database del frontend Zabbix è disabilitata per impostazione predefinita, ma può essere abilitata impostando l'opzione $DB['VAULT_CACHE'] = true nel file di configurazione del frontend.
Le credenziali verranno memorizzate in una cache locale utilizzando la directory dei file temporanei del filesystem.
Il web server deve consentire la scrittura in una cartella temporanea privata (ad esempio, per Apache deve essere impostata l'opzione di configurazione PrivateTmp=True).
Per controllare la frequenza di aggiornamento/invalidazione della cache dei dati, utilizzare la costante ZBX_DATA_CACHE_TTL.
Configurazione TLS
Per configurare TLS per la comunicazione tra i componenti Zabbix e il vault, aggiungi un certificato firmato da un'autorità di certificazione (CA) all'archivio CA predefinito a livello di sistema.
Per usare un'altra posizione, specifica la directory nel parametro di configurazione SSLCALocation di Zabbix server/proxy,
posiziona il file del certificato all'interno di quella directory, quindi esegui il comando CLI:
c_rehash .