18、使用 Puppet 配置云应用的全面指南

使用 Puppet 配置云应用的全面指南

1. 证书管理

为了提高安全性,建议为每个新的云实例创建一个 UUID 作为 Puppet 证书的通用名称。准备基础镜像时,使用一个简单的 puppet.conf 文件,该文件仅包含 [main] 部分,且没有 certname 选项。以下是一个简单的引导脚本扩展示例:

#!/bin/bash
export PATH=/bin:/usr/bin
if ! grep -q ^certname /etc/puppet/puppet.conf ; then
    CERT=`cat /proc/sys/kernel/random/uuid`
    echo "certname = $CERT" >>/etc/puppet/puppet.conf
else
    CERT=`puppet agent --configprint certname`
fi
DIR=`puppet agent --configprint certdir`
[ -f "${DIR}/${CERT}.pem" ] && exit 0
puppet agent --onetime --no-daemonize --waitforcert 300

这种无描述性的证书名称使得识别可能的恶意 CSR 变得困难。为了恢复一定的安全性,可以将 DNS 名称作为自定义属性添加到 CSR 中。

不建议为每个角色签署一个万能证书并在所有云代理之间共享,因为这不安全,且 Pu

评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符  | 博主筛选后可见
 
红包 添加红包
表情包 插入表情
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值