1.7 KiB
Enrollment client per DWH REST
La credenziale dwh-auth appartiene a una installazione ThothII e serve soltanto quando il
workspace usa il trasporto rest_api.
| Trasporto | Materiale richiesto |
|---|---|
rest_api |
URL HTTPS, API_KEY_FILE, eventuale TLS_CA_FILE |
postgres_direct |
Credenziali PostgreSQL e configurazione TLS PostgreSQL |
ssh_tunnel |
Credenziali PostgreSQL e materiale SSH |
Consegna e conservazione
Ricevere chiave e CA attraverso canali protetti separati. Conservare la chiave nel vault dell'installazione o in un file regolare accessibile soltanto all'account autorizzato. Non inserirla in Git, file YAML, argomenti, log o schermate condivise.
Configurazione ACME Limited
Esempio di binding headless per il workspace acme-ebikes:
THT_WS_ACME_EBIKES_DWH_TRANSPORT=rest_api
THT_WS_ACME_EBIKES_DWH_BASE_URL=https://dwh.acme.example/dwh/
THT_WS_ACME_EBIKES_DWH_API_KEY_FILE=/run/secrets/acme-ebikes-dwh-api-key
THT_WS_ACME_EBIKES_DWH_TLS_CA_FILE=/run/secrets/acme-ebikes-dwh-ca.pem
Il suffisso del workspace deriva dall'ID immutabile trasformando i trattini in underscore e
usando lettere maiuscole. API_KEY_FILE contiene il percorso del file montato, non il valore
della chiave.
Rotazione e revoca
Durante la rotazione, ricevere la nuova generazione, aggiornare il vault o il file montato e
confermare la connettività sulla route innocua /rpc/ping. Solo dopo questa conferma il
responsabile del server revoca la generazione precedente.
Un 401 indica una chiave assente, sconosciuta, scaduta o revocata. Un 503 indica che il
servizio di autorizzazione o il registro non sono disponibili. In entrambi i casi non aggirare
REST e non ridurre la verifica TLS.