密钥的存储

概述

Zabbix 可以配置为从安全 vault 中检索敏感信息。支持以下密钥管理服务:HashiCorp Vault KV Secrets Engine - Version 2、CyberArk Vault CV12。

密钥可用于检索:

Zabbix 提供对 vault 中密钥的只读访问,前提是这些密钥由其他人进行管理。

有关特定 vault provider 配置的信息,请参见:

机密值的缓存

默认情况下,vault 机密宏值由 Zabbix 服务器在每次刷新配置数据时获取,然后存储在配置缓存中。Zabbix proxy 在每次配置同步时从 Zabbix 服务器接收 vault 机密宏的值,并将其存储在自身的配置缓存中。

必须启用 Zabbix 服务器与 proxy 之间的加密;否则,系统会记录服务器警告消息。

也可以配置,使 Zabbix 服务器和 Zabbix proxy 分别获取宏值。

要手动触发从 vault 刷新缓存的机密值,请使用 secrets_reload 命令行选项

Zabbix 前端默认禁用数据库凭据缓存,但可以在前端配置文件中将选项 $DB['VAULT_CACHE'] = true 设置为启用该功能。 凭据将使用文件系统临时文件目录存储在本地缓存中。 Web 服务器必须允许写入私有临时文件夹(例如,对于 Apache,必须设置配置选项 PrivateTmp=True)。 要控制数据缓存刷新/失效的频率,请使用 ZBX_DATA_CACHE_TTL常量

TLS 配置

要为 Zabbix 组件与 vault 之间的通信配置 TLS,请将由证书颁发机构(CA)签名的证书添加到系统范围的默认 CA 存储中。
如需使用其他位置,请在 Zabbix 服务器/proxy 配置参数 SSLCALocation 中指定目录,
将证书文件放入该目录,然后运行 CLI 命令

c_rehash .