Projet

Général

Profil

Tâche #32168

Scénario #31930: Gérer les clefs Salt Minion des Computer connu, dans le cas de redéploiement de VM avec un outil style Fog ou MDT

Etude

Ajouté par Emmanuel GARETTE il y a environ 3 ans. Mis à jour il y a environ 3 ans.

Statut:
Fermé
Priorité:
Normal
Assigné à:
Début:
22/03/2021
Echéance:
% réalisé:

100%

Temps estimé:
0.00 h
Restant à faire (heures):
0.0

Historique

#1 Mis à jour par Emmanuel GARETTE il y a environ 3 ans

  • Statut changé de Nouveau à En cours

#2 Mis à jour par Emmanuel GARETTE il y a environ 3 ans

  • Assigné à mis à Emmanuel GARETTE

#3 Mis à jour par Emmanuel GARETTE il y a environ 3 ans

Le problème principal de ce qui est demandé c'est que l'auto acceptation veut dire que n'importe qui placant un minion_id avec le nom d'un minion existant pourra récupérer les informations provenant de salt.

Dans les informations salt diffusées il y a un notamment un mot de passe administrateur du domaine (valable jusqu'à la prochaine mise à jour).

D'une manière générale l'auto acceptation des clés n'est pas une bonne idée.

J'ai creusé plusieurs pistes :

- diffusion de la clé via GPO : cela fonctionne avec un module de windows AD, je ne crois pas qu'il existe une version Samba
- auto acceptation via Samba, mais les directives "add * script" ne semble plus fonctionner en mode AD.

Solution retenue (non satisfaisante d'un point de vue de la sécurité)

Comme convenu avec le pôle, il n'est pas possible d'activer l'auto acceptation des clés si le mot de passe administrateur est présent dans la configuration de Salt.

Il faut donc désactiver la jonction automatique dans le domaine pour pouvoir activer l'auto acceptation.

Une fois fait il est possible d'activer la fonctionnalité (chose que je ne recommande pas en production).

Un tâche planifiée complète la liste des minion_id concernées par l'auto acceptation chaque nuit.

L'auto acceptation n'est possible que si une clé du même ID a déjà été accepté et est encore valide.

#4 Mis à jour par Emmanuel GARETTE il y a environ 3 ans

  • % réalisé changé de 0 à 100

#5 Mis à jour par Emmanuel GARETTE il y a environ 3 ans

  • Statut changé de En cours à Résolu

#6 Mis à jour par Daniel Dehennin il y a environ 3 ans

  • Statut changé de Résolu à Fermé
  • Restant à faire (heures) mis à 0.0

Formats disponibles : Atom PDF