L'article détaille la procédure d'auto-unseal d'OpenBao en utilisant le service Key Management System (KMS) d'OVHcloud. L'unseal est le processus qui consiste à déverrouiller OpenBao après son démarrage, étape qui devient problématique sur des clusters éphémères. Traditionnellement, cela se fait manuellement ou via des solutions matérielles spécifiques.
L'approche présentée ici exploite le KMS d'OVHcloud pour automatiser ce déverrouillage. Le système utilise le protocole KMIP, et non un plugin externe, pour communiquer avec le KMS. Pour cela, une configuration est nécessaire au niveau du KMS, impliquant la création d'un certificat client via mTLS et l'obtention d'une clé de chiffrement dédiée.
La création du certificat client nécessite une paire de clés générée localement, puis son certificat de requête (CSR) est envoyé à l'API OVH pour signature. Ce certificat client aura une durée de validité, et son expiration entraînera l'impossibilité pour OpenBao de se déverrouiller automatiquement, nécessitant une rotation. La génération de la clé de seal se fait ensuite en utilisant la CLI d'OVHcloud pour interagir avec le KMS.
Cet article explique comment configurer le chiffrement SSE-C (Server Side Encryption Customer) pour les sauvegardes Velero stockées dans un bucket S3 chez Scaleway. L'auteur décrit les étapes pour générer une clé de chiffrement, l'intégrer dans la configuration Velero via Helm, et s'assurer que les sauvegardes sont chiffrées. Il souligne l'importance de ne pas perdre la clé et mentionne que le téléchargement direct depuis l'UI de Scaleway ne sera plus possible sans cette clé. Un bon point de départ pour sécuriser ses backups avec Velero.
Tout est dans le titre
Tout est dans le titre
Tout est dans le titre
Tout est dans le titre