CyberArk konfigurācija

Šajā sadaļā ir paskaidrots, kā konfigurēt Zabbix, lai izgūtu noslēpumus no CyberArk Vault CV12.

Vault jābūt instalētam un konfigurētam, kā aprakstīts oficiālajā CyberArk dokumentācijā.

Lai uzzinātu par TLS konfigurēšanu Zabbix, skatiet Noslēpumu glabāšana.

Datubāzes akreditācijas dati

Piekļuve noslēpumam ar datubāzes akreditācijas datiem tiek konfigurēta katram Zabbix komponentam atsevišķi.

Serveris un starpniekserveri

Lai iegūtu datubāzes akreditācijas datus no glabātuves Zabbix serverim vai starpniekserverim, konfigurācijas failā norādiet šādus konfigurācijas parametrus:

  • Vault - kura glabātuves pakalpojuma sniedzēja jāizmanto;
  • VaultURL - glabātuves servera HTTP[S] URL;
  • VaultDBPath - vaicājums uz glabātuves noslēpumu, kas satur datubāzes akreditācijas datus un tiks izgūts pēc atslēgām "Content" un "UserName" (šo opciju var izmantot tikai tad, ja nav norādīti DBUser un DBPassword);
  • VaultTLSCertFile, VaultTLSKeyFile - SSL sertifikāta un atslēgas failu nosaukumi; šo opciju iestatīšana nav obligāta, taču ir ļoti ieteicama;
  • VaultPrefix - pielāgots prefikss glabātuves ceļam vai vaicājumam atkarībā no glabātuves; ja nav norādīts, tiks izmantots vispiemērotākais noklusējums.

Konfigurācijas parametri Vault, VaultURL, VaultTLSCertFile, VaultTLSKeyFile un VaultPrefix tiek izmantoti arī glabātuves autentifikācijai, kad Zabbix serveris apstrādā noslēpumu glabātuves makro (un Zabbix starpniekserveris, ja tas ir konfigurēts). Zabbix serveris un starpniekserveri neatvērs glabātuves noslēpumu makro, kas satur DB akreditācijas datus no VaultDBPath.

Zabbix serveris un Zabbix starpniekserveris, startējot, nolasa ar glabātuvi saistītos konfigurācijas parametrus no failiem zabbix_server.conf un zabbix_proxy.conf.

Piemērs
  1. Failā zabbix_server.conf norādiet šādus parametrus:
Vault=CyberArk
VaultURL=https://127.0.0.1:1858
VaultDBPath=AppID=zabbix_server&Query=Safe=passwordSafe;Object=zabbix_server_database
VaultTLSCertFile=cert.pem
VaultTLSKeyFile=key.pem
VaultPrefix=/AIMWebService/api/Accounts?
  1. Zabbix nosūtīs šādu API pieprasījumu uz seifu:
curl \
--header "Content-Type: application/json" \
--cert cert.pem \
--key key.pem \
https://127.0.0.1:1858/AIMWebService/api/Accounts?AppID=zabbix_server&Query=Safe=passwordSafe;Object=zabbix_server_database
  1. Seifa atbildē būs atslēgas "Content" un "UserName":
{
    "Content": <password>,
    "UserName": <username>,
    "Address": <address>,
    "Database": <Database>,
    "PasswordChangeInProcess":<PasswordChangeInProcess>
}
  1. Rezultātā Zabbix datubāzes autentifikācijai izmantos šādus akreditācijas datus:
  • Lietotājvārds: <username>
  • Parole: <password>

Lietotāja saskarne

Lai iegūtu datubāzes akreditācijas datus no glabātuves Zabbix lietotāja saskarnei, lietotāja saskarnes instalēšanas laikā norādiet tālāk minētos parametrus.

  1. Darbībā Configure DB Connection iestatiet parametram Store credentials in vērtību CyberArk Vault.

  1. Pēc tam aizpildiet papildu parametrus:
Parameter Mandatory Default value Description
Vault API endpoint yes https://localhost:1858 Norādiet URL savienojuma izveidei ar glabātuvi formātā scheme://host:port
Vault prefix no /AIMWebService/api/Accounts? Norādiet pielāgotu glabātuves ceļa vai vaicājuma prefiksu. Ja tas nav norādīts, tiek izmantota noklusējuma vērtība.
Vault secret query string yes Vaicājums, kas norāda, no kurienes jāiegūst datubāzes akreditācijas dati.
Piemērs: AppID=foo&Query=Safe=bar;Object=buzz
Vault certificates no Pēc izvēles rūtiņas atzīmēšanas tiks parādīti papildu parametri klienta autentifikācijas konfigurēšanai. Lai gan šis parametrs nav obligāts, tā iespējošana saziņai ar CyberArk Vault ir ļoti ieteicama.
SSL certificate file no conf/certs/cyberark-cert.pem Ceļš uz SSL sertifikāta failu. Failam jābūt PEM formātā.
Ja sertifikāta fails satur arī privāto atslēgu, atstājiet parametru SSL key file tukšu.
SSL key file no conf/certs/cyberark-key.pem SSL privātās atslēgas faila nosaukums, kas tiek izmantots klienta autentifikācijai. Failam jābūt PEM formātā.

Lietotāja makro vērtības

Lai izmantotu CyberArk Vault Vault secret lietotāja makro vērtību glabāšanai, pārliecinieties, ka:

Zabbix serverim (un Zabbix starpniekserverim, ja tas ir konfigurēts) ir nepieciešama piekļuve Vault secret makro vērtībām no glabātuves. Zabbix lietotāja saskarnei šāda piekļuve nav nepieciešama.

Makro vērtībai jāietver vaicājums (kā query:key).

Skatiet Vault secret macros, lai iegūtu detalizētu informāciju par makro vērtību apstrādi Zabbix.

Vaicājuma sintakse

Kols (:) ir rezervēts vaicājuma atdalīšanai no atslēgas.

Ja pats vaicājums satur slīpsvītru vai kolu, šie simboli ir jāiekodē URL formātā (/ tiek kodēts kā %2F, : tiek kodēts kā %3A).

Piemērs

  1. Zabbix pievienojiet lietotāja makro {$PASSWORD} ar tipu Vault secret un vērtību AppID=zabbix_server&Query=Safe=passwordSafe;Object=zabbix:Content

  1. Zabbix nosūtīs vault šādu API pieprasījumu:
curl \
--header "Content-Type: application/json" \
--cert cert.pem \
--key key.pem \
https://127.0.0.1:1858/AIMWebService/api/Accounts?AppID=zabbix_server&Query=Safe=passwordSafe;Object=zabbix_server_database
  1. Vault atbilde saturēs atslēgu Content:
{
    "Content": <password>,
    "UserName": <username>,
    "Address": <address>,
    "Database" :<Database>,
    "PasswordChangeInProcess":<PasswordChangeInProcess>
}
  1. Rezultātā Zabbix atrisinās makro {$PASSWORD} līdz vērtībai - <password>

Esošās konfigurācijas atjaunināšana

Lai atjauninātu esošu konfigurāciju noslēpumu izgūšanai no CyberArk Vault:

  1. Atjauniniet Zabbix servera vai starpniekservera konfigurācijas faila parametrus, kā aprakstīts sadaļā Datubāzes akreditācijas dati.

  2. Atjauniniet Zabbix lietotāja saskarnes konfigurācijas faila parametrus:

$DB['VAULT']                    = 'CyberArk';
$DB['VAULT_URL']                = 'https://127.0.0.1:1858';
$DB['VAULT_DB_PATH']            = 'AppID=foo&Query=Safe=bar;Object=buzz';
$DB['VAULT_TOKEN']              = '';
$DB['VAULT_CERT_FILE']          = 'conf/certs/cyberark-cert.pem';
$DB['VAULT_KEY_FILE']           = 'conf/certs/cyberark-key.pem';
$DB['VAULT_PREFIX']             = '';
  1. Ja nepieciešams, konfigurējiet lietotāja makro, kā aprakstīts sadaļā Lietotāja makro vērtības.

Lai atjauninātu esošu konfigurāciju noslēpumu izgūšanai no HashiCorp Vault, skatiet sadaļu HashiCorp konfigurācija.