Hashicorp Vault : mise en place sur un kube vanilla
Hashicorp est bien connu des DevOps grâce à ses outils toujours bien foutus, permettant de gagner du temps un peu partout. Ici, intéressons-nous à leur outil Vault.
Cet outil vous permettra de gérer vos secrets de votre infra et voir même de les générer dynamiquement avec une gestion du cycle de vie et droits. Vous pouvez avoir votre app qui utilise un rôle que l’administrateur aura préalablement défini pour en limiter la portée, et qui utilisera un token pour elle seule. Ce token aura une durée de vie limitée dans le temps afin de réduire le risque d’être compromis. Et si celle-ci est compromise alors la portée de la compromission étant déjà basse, selon le rôle que vous lui aurez donné, pourra être révoqué sur ce crédential uniquement sans pour autant remettre en cause l’entièreté du Vault.
Troubleshooting encore... Résolution DNS avec du Cilium et des pods en HostNetwork.
Petite note de la soirée avec le setup d’une stack Elastic. Pour le setup de la stack, je vous laisse lire la belle doc upstream d’Elastic et l’installation de celle-ci par l’opérateur OLM (Operator Lifecycle Manager) qui va bien. Ce qui est intéressant ici c’est sa mise en oeuvre conjointement au CNI (Container Network Interface) Cilium. Cilium outre le fait qu’il soit très à la mode en ce moment, notamment parce qu’il utilise les eBPF (confer la doc: which is no longer an acronym for anything) du kernel linux. Projet très en vogue en ce moment permettant de tourner des scripts en eBPF en kernel space. Une bonne explication est donnée sur ce blog, je trouve. Cela permet d’avoir des performances incomparable avec les autres CNI utilisant netfilter.