Przechowywanie sekretów

Przegląd

Zabbix można skonfigurować tak, aby pobierał poufne informacje z bezpiecznego sejfu. Obsługiwane są następujące usługi zarządzania sekretami: HashiCorp Vault KV Secrets Engine - Version 2, CyberArk Vault CV12.

Sekrety mogą być używane do pobierania:

Zabbix zapewnia dostęp tylko do odczytu do sekretów w sejfie, zakładając, że sekrety są zarządzane przez inną osobę.

Aby uzyskać informacje o konfiguracji konkretnego dostawcy sejfu, zobacz:

Buforowanie wartości sekretów

Domyślnie wartości makr sekretów z vault są pobierane przez serwer Zabbix przy każdym odświeżeniu danych konfiguracyjnych, a następnie przechowywane w pamięci podręcznej konfiguracji. proxy Zabbix otrzymuje wartości makr sekretów z vault od serwera Zabbix przy każdej synchronizacji konfiguracji i przechowuje je we własnej pamięci podręcznej konfiguracji.

Szyfrowanie między serwerem Zabbix a proxy musi być włączone; w przeciwnym razie w dzienniku zostanie zapisane ostrzeżenie serwera.

Można również skonfigurować, aby wartości makr były pobierane niezależnie przez serwer Zabbix i proxy Zabbix.

Aby ręcznie wyzwolić odświeżenie wartości sekretów z vault przechowywanych w pamięci podręcznej, użyj opcji wiersza poleceń secrets_reload option.

Buforowanie danych uwierzytelniających bazy danych frontend Zabbix jest domyślnie wyłączone, ale można je włączyć, ustawiając opcję $DB['VAULT_CACHE'] = true w pliku konfiguracyjnym frontend. Dane uwierzytelniające będą przechowywane w lokalnej pamięci podręcznej z użyciem katalogu plików tymczasowych systemu plików. Serwer WWW musi zezwalać na zapis w prywatnym katalogu tymczasowym (na przykład w przypadku Apache należy ustawić opcję konfiguracyjną PrivateTmp=True). Aby określić, jak często pamięć podręczna danych ma być odświeżana/unieważniana, użyj stałej ZBX_DATA_CACHE_TTL.

Konfiguracja TLS

Aby skonfigurować TLS dla komunikacji między komponentami Zabbix a sejfem, dodaj certyfikat podpisany przez urząd certyfikacji (CA) do systemowego domyślnego magazynu CA. Aby użyć innej lokalizacji, określ katalog w parametrze konfiguracyjnym SSLCALocation Zabbix serwer/proxy, umieść plik certyfikatu w tym katalogu, a następnie uruchom polecenie CLI:

c_rehash .