Хранение секретов

Обзор

Zabbix можно настроить для получения конфиденциальной информации из защищенного хранилища. Поддерживаются следующие службы управления секретами: HashiCorp Vault KV Secrets Engine - Version 2, CyberArk Vault CV12.

Секреты можно использовать для получения:

Zabbix предоставляет доступ только для чтения к секретам в хранилище, предполагая, что управление секретами осуществляется кем-то другим.

Для получения информации о конфигурации конкретного поставщика хранилища см.:

Кэширование секретных значений

По умолчанию значения макросов секретов из хранилища извлекаются сервером Zabbix при каждом обновлении данных конфигурации, а затем сохраняются в кэше конфигурации. Прокси Zabbix получает значения макросов секретов из хранилища от сервера Zabbix при каждой синхронизации конфигурации и сохраняет их в собственном кэше конфигурации.

Между сервером Zabbix и прокси должно быть включено шифрование; в противном случае в журнал записывается предупреждение сервера.

Также можно настроить независимое извлечение значений макросов сервером Zabbix и прокси Zabbix.

Чтобы вручную запустить обновление кэшированных секретных значений из хранилища, используйте параметр командной строки «secrets_reload».

Кэширование учетных данных базы данных веб-интерфейса Zabbix по умолчанию отключено, но его можно включить, установив параметр $DB['VAULT_CACHE'] = true в файле конфигурации веб-интерфейса. Учетные данные будут храниться в локальном кэше с использованием каталога временных файлов файловой системы. Веб-сервер должен разрешать запись в закрытую временную папку (например, для Apache необходимо установить параметр конфигурации PrivateTmp=True). Чтобы управлять частотой обновления или аннулирования кэша данных, используйте константу ZBX_DATA_CACHE_TTL.

Настройка TLS

Чтобы настроить TLS для связи между компонентами Zabbix и хранилищем, добавьте сертификат, подписанный центром сертификации (CA), в системное хранилище CA по умолчанию.
Чтобы использовать другое расположение, укажите каталог в параметре конфигурации Zabbix SSLCALocation server/proxy,
поместите файл сертификата в этот каталог, затем выполните команду:

c_rehash .