OpenBao - fork Hashicorp Vault, magazyn sekretów z dynamicznymi poświadczeniami i wbudowanym urzędem certyfikacji (PKI).
Środowisko
| Runtime | Oficjalny obraz Docker openbao/openbao, tryb "server" z magazynem plikowym, bez zewnętrznej bazy, jeden kontener |
| Zalecany plan | Box S+ (Docker, jeden kontener, min 512 MB RAM) |
Przykładowy saplo.yaml
Plik saplo.yaml w katalogu głównym repozytorium opisuje, jak Saplo ma zbudować i uruchomić aplikację. Wygeneruje go też komenda saplo init.
version: 1
name: my-sekrety
stack: openbao
app_id: 1234
Pełny opis wszystkich pól znajdziesz na stronie Plik saplo.yaml.
Jak wdrożyć
Ten stack wdrożysz na trzy sposoby - wybierz wygodny dla siebie:
- Z panelu - tworzysz aplikację klikami, kod wgrywasz później przez CLI lub Git.
- Saplo CLI - z katalogu projektu:
saplo init, potemsaplo deploy. - Deploy z GitHub - podłączasz repo raz, każdy push wdraża się sam.
# Najszybsza droga - z katalogu projektu
$ npm install -g @saplo/cli
$ saplo login
$ saplo init
$ saplo deploy
Dobrze wiedzieć
- Stawiasz z panelu jednym kliknięciem - Saplo inicjalizuje magazyn i od razu go odblokowuje, klucze odblokowania i token roota widoczne WYŁĄCZNIE w pliku OPENBAO-SETUP.txt zaraz po instalacji - zabierz je z Boxa natychmiast, to jedyna kopia.
- Po każdym restarcie kontenera (redeploy, restart Boxa, aktualizacja obrazu) magazyn wraca zapieczętowany i wymaga ręcznego odblokowania trzema z pięciu zapisanych kluczy - to świadomy kompromis bezpieczeństwa, nie usterka.
- Inna nisza niż Infisical (sekrety zespołu deweloperskiego gotowe do wklejenia) i Vaultwarden (osobisty menedżer haseł), oba też w katalogu Saplo - OpenBao wydaje krótkożywotne poświadczenia dla aplikacji i infrastruktury, nie dla ludzi.
- Kopia (automatyczna od Box L, ręcznie snapshotem na każdym planie) obejmuje wolumen z zaszyfrowanym magazynem sekretów - bez kluczy odblokowania kopia jest bezużyteczna, przechowuj je osobno.
Gotowy na deploy?
Wybierz plan Box i postaw aplikację OpenBao jeszcze dziś.