Archiviazione dei segreti

Panoramica

Zabbix può essere configurato per recuperare informazioni sensibili da un vault sicuro. Sono supportati i seguenti servizi di gestione dei secret: HashiCorp Vault KV Secrets Engine - Version 2, CyberArk Vault CV12.

I secret possono essere utilizzati per recuperare:

Zabbix fornisce accesso in sola lettura ai secret in un vault, presupponendo che i secret siano gestiti da un'altra persona.

Per informazioni sulla configurazione specifica del provider vault, vedere:

Caching dei valori segreti

Per impostazione predefinita, i valori delle macro segrete del vault vengono recuperati da Zabbix server a ogni aggiornamento dei dati di configurazione e quindi memorizzati nella cache di configurazione. Zabbix proxy riceve i valori delle macro segrete del vault da Zabbix server a ogni sincronizzazione della configurazione e li memorizza nella propria cache di configurazione.

La crittografia deve essere abilitata tra Zabbix server e proxy; in caso contrario, viene registrato un messaggio di avviso del server.

È inoltre possibile configurare che i valori delle macro vengano recuperati da Zabbix server e Zabbix proxy in modo indipendente.

Per forzare manualmente l'aggiornamento dei valori segreti memorizzati nella cache da un vault, usare l'opzione da riga di comando secrets_reload option.

Per le credenziali del database di Zabbix frontend, la memorizzazione nella cache è disabilitata per impostazione predefinita, ma può essere abilitata impostando l'opzione $DB['VAULT_CACHE'] = true in zabbix.conf.php. Le credenziali verranno memorizzate in una cache locale usando la directory dei file temporanei del filesystem. Il web server deve consentire la scrittura in una cartella temporanea privata (ad esempio, per Apache, deve essere impostata l'opzione di configurazione PrivateTmp=True). Per controllare la frequenza di aggiornamento/invalidazione della cache dei dati, usare la constant ZBX_DATA_CACHE_TTL.

Configurazione TLS

Per configurare TLS per la comunicazione tra i componenti Zabbix e il vault, aggiungi un certificato firmato da un'autorità di certificazione (CA) all'archivio CA predefinito a livello di sistema.
Per usare un'altra posizione, specifica la directory nel parametro di configurazione SSLCALocation di Zabbix server/proxy,
posiziona il file del certificato all'interno di quella directory, quindi esegui il comando CLI:

c_rehash .