CyberArk konfigurācija

Šajā sadaļā ir paskaidrots, kā konfigurēt Zabbix, lai izgūtu noslēpumus no CyberArk Vault CV12.

Vault jābūt instalētam un konfigurētam, kā aprakstīts oficiālajā CyberArk dokumentācijā.

Lai uzzinātu par TLS konfigurēšanu Zabbix, skatiet Noslēpumu glabāšana.

Datubāzes akreditācijas dati

Piekļuve noslēpumam ar datubāzes akreditācijas datiem tiek konfigurēta katram Zabbix komponentam atsevišķi.

Serveris un starpniekserveri

Lai iegūtu datubāzes akreditācijas datus no glabātuves Zabbix serverim vai starpniekserverim, konfigurācijas failā norādiet šādus konfigurācijas parametrus:

  • Vault - kura glabātuves pakalpojuma sniedzēja jāizmanto;
  • VaultURL - glabātuves servera HTTP[S] URL;
  • VaultDBPath - vaicājums uz glabātuves noslēpumu, kas satur datubāzes akreditācijas datus un tiks izgūts pēc atslēgām "Content" un "UserName" (šo opciju var izmantot tikai tad, ja nav norādīti DBUser un DBPassword);
  • VaultTLSCertFile, VaultTLSKeyFile - SSL sertifikāta un atslēgas failu nosaukumi; šo opciju iestatīšana nav obligāta, taču ir ļoti ieteicama;
  • VaultPrefix - pielāgots prefikss glabātuves ceļam vai vaicājumam atkarībā no glabātuves; ja nav norādīts, tiks izmantots vispiemērotākais noklusējums.

Konfigurācijas parametri Vault, VaultURL, VaultTLSCertFile, VaultTLSKeyFile un VaultPrefix tiek izmantoti arī glabātuves autentifikācijai, kad Zabbix serveris apstrādā noslēpumu glabātuves makro (un Zabbix starpniekserveris, ja tas ir konfigurēts). Zabbix serveris un starpniekserveri neatvērs glabātuves noslēpumu makro, kas satur DB akreditācijas datus no VaultDBPath.

Zabbix serveris un Zabbix starpniekserveris, startējot, nolasa ar glabātuvi saistītos konfigurācijas parametrus no failiem zabbix_server.conf un zabbix_proxy.conf.

Piemērs
  1. Failā zabbix_server.conf norādiet šādus parametrus:
Vault=CyberArk
VaultURL=https://127.0.0.1:1858
VaultDBPath=AppID=zabbix_server&Query=Safe=passwordSafe;Object=zabbix_server_database
VaultTLSCertFile=cert.pem
VaultTLSKeyFile=key.pem
VaultPrefix=/AIMWebService/api/Accounts?
  1. Zabbix nosūtīs šādu API pieprasījumu uz seifu:
curl \
--header "Content-Type: application/json" \
--cert cert.pem \
--key key.pem \
https://127.0.0.1:1858/AIMWebService/api/Accounts?AppID=zabbix_server&Query=Safe=passwordSafe;Object=zabbix_server_database
  1. Seifa atbildē būs atslēgas "Content" un "UserName":
{
    "Content": <password>,
    "UserName": <username>,
    "Address": <address>,
    "Database": <Database>,
    "PasswordChangeInProcess":<PasswordChangeInProcess>
}
  1. Rezultātā Zabbix datubāzes autentifikācijai izmantos šādus akreditācijas datus:
  • Lietotājvārds: <username>
  • Parole: <password>

Lietotāja saskarne

Lai iegūtu datubāzes akreditācijas datus no glabātuves Zabbix lietotāja saskarnei, frontend instalēšanas laikā norādiet šādus parametrus.

  1. Configure DB Connection solī iestatiet parametru Store credentials in uz "CyberArk Vault".

  1. Pēc tam aizpildiet papildu parametrus:
Parameter Mandatory Default value Description
Vault API endpoint yes https://localhost:1858 Norādiet URL savienojumam ar glabātuvi formātā scheme://host:port
Vault prefix no /AIMWebService/api/Accounts? Norādiet pielāgotu glabātuves ceļa vai vaicājuma prefiksu. Ja tas nav norādīts, tiks izmantota noklusējuma vērtība.
Vault secret query string yes Vaicājums, kas norāda, no kurienes jāiegūst datubāzes akreditācijas dati.
Piemērs: AppID=foo&Query=Safe=bar;Object=buzz
Vault certificates no Pēc izvēles rūtiņas atzīmēšanas parādīsies papildu parametri, kas ļaus konfigurēt klienta autentifikāciju. Lai gan šis parametrs nav obligāts, ļoti ieteicams to iespējot saziņai ar CyberArk Vault.
SSL certificate file no conf/certs/cyberark-cert.pem SSL sertifikāta faila ceļš. Failam jābūt PEM formātā.
Ja sertifikāta fails satur arī privāto atslēgu, atstājiet SSL key file parametru tukšu.
SSL key file no conf/certs/cyberark-key.pem SSL privātās atslēgas faila nosaukums, ko izmanto klienta autentifikācijai. Failam jābūt PEM formātā.

Lietotāja makro vērtības

Lai izmantotu CyberArk Vault Vault secret lietotāja makro vērtību glabāšanai, pārliecinieties, ka:

Zabbix serverim (un Zabbix starpniekserverim, ja tas ir konfigurēts) ir nepieciešama piekļuve Vault secret makro vērtībām no glabātuves. Zabbix lietotāja saskarnei šāda piekļuve nav nepieciešama.

Makro vērtībai jāietver vaicājums (kā query:key).

Skatiet Vault secret macros, lai iegūtu detalizētu informāciju par makro vērtību apstrādi Zabbix.

Vaicājuma sintakse

Kolona simbols (":") ir rezervēts vaicājuma atdalīšanai no atslēgas.

Ja pats vaicājums satur slīpsvītru vai kolonu, šie simboli ir jāiekodē URL formātā ("/" tiek kodēts kā "%2F", ":" tiek kodēts kā "%3A").

Piemērs

  1. Zabbix pievienojiet lietotāja makro {$PASSWORD} ar tipu Vault secret un vērtību AppID=zabbix_server&Query=Safe=passwordSafe;Object=zabbix:Content

  1. Zabbix nosūtīs šādu API pieprasījumu uz seifu:
curl \
--header "Content-Type: application/json" \
--cert cert.pem \
--key key.pem \
https://127.0.0.1:1858/AIMWebService/api/Accounts?AppID=zabbix_server&Query=Safe=passwordSafe;Object=zabbix_server_database
  1. Seifa atbildē būs ietverta atslēga "Content":
{
    "Content": <password>,
    "UserName": <username>,
    "Address": <address>,
    "Database" :<Database>,
    "PasswordChangeInProcess":<PasswordChangeInProcess>
}
  1. Rezultātā Zabbix atrisinās makro {$PASSWORD} uz vērtību - <password>

Esošas konfigurācijas atjaunināšana

Lai atjauninātu esošu konfigurāciju slepeno datu izgūšanai no CyberArk Vault:

  1. Atjauniniet Zabbix serveris vai starpniekserveris konfigurācijas faila parametrus, kā aprakstīts sadaļā Database credentials.

  2. Atjauniniet DB savienojuma iestatījumus, pārkonfigurējot Zabbix lietotāja saskarne un norādot nepieciešamos parametrus, kā aprakstīts sadaļā Frontend. Lai pārkonfigurētu Zabbix lietotāja saskarne, pārlūkprogrammā atveriet lietotāja saskarnes iestatīšanas URL:

  • Apache gadījumā: http://<server_ip_or_name>/zabbix/setup.php
  • Nginx gadījumā: http://<server_ip_or_name>/setup.php

Alternatīvi šos parametrus var iestatīt lietotāja saskarnes konfigurācijas failā (zabbix.conf.php):

$DB['VAULT']                    = 'CyberArk';
$DB['VAULT_URL']                = 'https://127.0.0.1:1858';
$DB['VAULT_DB_PATH']            = 'AppID=foo&Query=Safe=bar;Object=buzz';
$DB['VAULT_TOKEN']              = '';
$DB['VAULT_CERT_FILE']          = 'conf/certs/cyberark-cert.pem';
$DB['VAULT_KEY_FILE']           = 'conf/certs/cyberark-key.pem';
$DB['VAULT_PREFIX']             = '';
  1. Ja nepieciešams, konfigurējiet lietotāja makro, kā aprakstīts sadaļā User macro values.

Lai atjauninātu esošu konfigurāciju slepeno datu izgūšanai no HashiCorp Vault, skatiet HashiCorp configuration.