Files
ThothII/docs/install/dwh-auth-client-enrollment.md
T

1.7 KiB

Enrollment client per DWH REST

La credenziale dwh-auth appartiene a una installazione ThothII e serve soltanto quando il workspace usa il trasporto rest_api.

Trasporto Materiale richiesto
rest_api URL HTTPS, API_KEY_FILE, eventuale TLS_CA_FILE
postgres_direct Credenziali PostgreSQL e configurazione TLS PostgreSQL
ssh_tunnel Credenziali PostgreSQL e materiale SSH

Consegna e conservazione

Ricevere chiave e CA attraverso canali protetti separati. Conservare la chiave nel vault dell'installazione o in un file regolare accessibile soltanto all'account autorizzato. Non inserirla in Git, file YAML, argomenti, log o schermate condivise.

Configurazione ACME Limited

Esempio di binding headless per il workspace acme-ebikes:

THT_WS_ACME_EBIKES_DWH_TRANSPORT=rest_api
THT_WS_ACME_EBIKES_DWH_BASE_URL=https://dwh.acme.example/dwh/
THT_WS_ACME_EBIKES_DWH_API_KEY_FILE=/run/secrets/acme-ebikes-dwh-api-key
THT_WS_ACME_EBIKES_DWH_TLS_CA_FILE=/run/secrets/acme-ebikes-dwh-ca.pem

Il suffisso del workspace deriva dall'ID immutabile trasformando i trattini in underscore e usando lettere maiuscole. API_KEY_FILE contiene il percorso del file montato, non il valore della chiave.

Rotazione e revoca

Durante la rotazione, ricevere la nuova generazione, aggiornare il vault o il file montato e confermare la connettività sulla route innocua /rpc/ping. Solo dopo questa conferma il responsabile del server revoca la generazione precedente.

Un 401 indica una chiave assente, sconosciuta, scaduta o revocata. Un 503 indica che il servizio di autorizzazione o il registro non sono disponibili. In entrambi i casi non aggirare REST e non ridurre la verifica TLS.