Конфигурация Secman#
Представленный конфигурационный файл sec-config.yaml содержит все ключевые параметры для корректной работы интеграции с сервисом Secman, а также настройки аудита.
Пример структуры файла#
secman:
instances:
secman_id1:
url: "{URL}"
namespace: "{NAMESPACE}"
approle_path: "{APPROLE_PATH}"
kv_path: "{KV_PATH}"
pki_path: "{PKI_PATH}"
pki_server_role: "{SERVER_ROLE}"
pki_client_role: "{CLIENT_ROLE}"
client_common_name: "{COMMON_NAME}"
alt_names: "{ALT_NAMES}"
secman_id2:
url: "{URL}"
namespace: "{NAMESPACE}"
approle_path: "{APPROLE_PATH}"
kv_path: "{KV_PATH}"
pki_path: "{PKI_PATH}"
pki_server_role: "{SERVER_ROLE}"
pki_client_role: "{CLIENT_ROLE}"
client_common_name: "{COMMON_NAME}"
decryptor:
private_key_path: "{PRIVATE_KEY_PATH}"
encrypted_secman_path: "{ENCRYPTED_PATH}"
use_tls_from_secman_instance: "secman_id1"
api_key: "{API_KEY_TEMPLATE}"
audit:
is_enabled: true
log_dml: false
application: "VectorDB"
system_id: "{SYSTEM_ID}"
log_file_path: "/home/<username>/audit.log"
log_file_permissions: 0o644
buffer_size_bytes: 16
auth:
enable_rbac: true
auth_config_path: "{AUTH_CONFIG_PATH}"
Секция secman#
Подсекция instances#
Определяет конфигурации для одного или нескольких экземпляров Secman.
Параметр |
Тип |
Описание |
|---|---|---|
|
Строка |
Адрес сервера Secman (например, |
|
Строка |
Пространство имен в Secman для изоляции данных |
|
Строка |
Путь к approle для аутентификации |
|
Строка |
Путь к хранилищу ключ-значение (Key-Value Store) для секретов. |
|
Строка |
Путь к PKI (Public Key Infrastructure) для управления сертификатами |
|
Строка |
Роль для генерации сертификатов сервера |
|
Строка |
Роль для генерации клиентских сертификатов |
|
Строка |
Общее имя (Common Name, CN) для клиентских сертификатов |
|
Строка |
Альтернативные имена (SANs) для клиентских сертификатов |
Подсекция decryptor#
Настройки для расшифровки данных, зашифрованных Secman.
Параметр |
Тип |
Описание |
|---|---|---|
|
Строка |
Путь к приватному ключу для расшифровки данных |
|
Строка |
Путь к зашифрованному файлу с данными Secman, в котором хранятся пары role_id и secret_id по id instance Secman |
Параметр use_tls_from_secman_instance#
Указывает, какой экземпляр Secman использовать для получения TLS-конфигурации.
Параметр |
Тип |
Описание |
|---|---|---|
|
Строка |
Имя экземпляра Secman из |
Секция api_key#
Определяет способ получения API-ключа из Secman.
Параметр |
Тип |
Описание |
|---|---|---|
|
Строка |
Шаблон для динамического получения API-ключа (например, |
Секция audit#
Настройка конфигурации аудита.
Параметр |
Тип |
Описание |
|---|---|---|
|
Логический |
Включение/выключение аудита |
|
Логический |
Включение/выключения логирования DML событий |
|
Строка |
Переменная для подстановки в «dtz hostname application message» |
|
Строка |
Переменная для подстановки в поле |
|
Строка |
Имя и путь к файлу лога аудита |
|
Целое число (восьмеричное число с обозначенным префиксом |
Права на файл лога аудита |
|
Целое число (десятичное) |
Размер |
Секция auth#
Настройки авторизации и ролевой модели (RBAC).
Параметр |
Тип |
Описание |
|---|---|---|
|
Логический |
Включение/выключение Role-Based Access Control (Ролевой модели доступа) |
|
Строка |
Путь к конфигурационному файлу, определяющему роли и права доступа |