Przejdź do treści głównej
Powrót do katalogu konektorów

Konektor

HashiCorp Vault

Poświadczenie API, wpisywane dla każdego klienta osobno.

Samodzielnie hostowany, scentralizowany menedżer sekretów (HashiCorp Vault OSS/Enterprise), używany przez MSP do przechowywania i dystrybucji danych logowania, kluczy API i certyfikatów klienta, zamiast rozpraszania ich w skryptach i plikach konfiguracyjnych. Vigicap odczytuje stan zapieczętowania (sealed/unsealed) oraz listę zamontowanych silników sekretów, aby ocenić cel ReCyF « Gestion des identités et des accès ». Odpieczętowany Vault ze skonfigurowanymi silnikami sekretów to sygnał scentralizowanego zarządzania, ale nie gwarantuje ani najmniejszych uprawnień, ani faktycznej rotacji sekretów.

01

Co utworzyć w narzędziu

Dostęp tworzy się w HashiCorp Vault, nie w Vigicap. Vigicap nigdy nie prosi o hasło administratora: oczekuje poświadczenia API, które tworzycie Państwo sami, które widzicie i które możecie odwołać bez naszego udziału.

Gdzie je wygenerować

Należy wygenerować lub użyć tokenu Vault z polityką zezwalającą na odczyt sys/health i sys/mounts (np. uprawnienie "read" na sys/mounts). W przypadku namespace Vault Enterprise trzeba podać także namespace (np. "ns1").

Minimalna rola

Vault n'exprime pas le moindre privilège par un rôle mais par une policy. La policy minimale de ce connecteur tient en deux chemins en lecture : path "sys/health" { capabilities = ["read"] } et path "sys/mounts" { capabilities = ["read"] } — aucun accès aux moteurs de secrets eux-mêmes, et pas de capability sudo.

Przejęte z modelu ról producenta i sprawdzone przed publikacją.

02

Co wpisać w Vigicap

Dokładne pola formularza połączenia, w kolejności, w jakiej się pojawiają. Wartości oznaczone jako „tajne” nigdy nie wracają do przeglądarki: są szyfrowane w spoczynku i usuwane przy rozłączeniu.

Formularz zaczyna się od adresu instancji, wpisywanego oddzielnie od pól poniżej. Publiczny katalog nie publikuje jeszcze, czy ten konektor go wymaga ani jak wygląda — ta lista jest więc dokładna co do całej reszty i milczy o tym pierwszym polu.

  • Token Vaulttajne

    Token Vault z polityką zezwalającą na odczyt sys/health i sys/mounts.

    hvs.xxxxxxxxxxxxxxxxxxxx

  • Namespace (Vault Enterprise)opcjonalne

    Opcjonalne — wyłącznie dla Vault Enterprise z namespace'ami. Pozostawić puste w Vault OSS lub w namespace głównym.

    ns1

03

Kierowanie dla każdego klienta

Połączenie zestawia się dla każdego klienta osobno: jedno poświadczenie na klienta, wpisane w jego karcie. Nic nie jest współdzielone między dwoma klientami, a rozłączenie jednego nie rusza drugiego.

04

Co robi, a czego nie robi

Wstępnie wypełniane cele ReCyF

Odczyt zasila jeden cel referencyjnego zbioru ANSSI ReCyF. PROPONUJE go: poziom liczy się dopiero po zatwierdzeniu przez konsultanta.

  • #10 Gestion des identités et des accès des utilisateurs aux systèmes d'informationZarządzanie tożsamościami i dostępem użytkowników do systemów informatycznych

Tylko odczyt

Odczyty są wyłącznie odczytem: czytając, Vigicap nic nie zapisuje w narzędziu.

Co jest odczytywane, co jest przechowywane, jak długo i z jakimi uprawnieniami: ten sam rejestr, konektor po konektorze, w inwentarzu danych.

Weryfikacja

Ten konektor został uruchomiony od początku do końca na rzeczywistej instancji narzędzia, a nie tylko przetestowany na atrapie.

Wymienione znaki towarowe i logotypy należą do ich właścicieli i wskazują narzędzia, z którymi Vigicap jest kompatybilny — zobacz informacje prawne.