For the complete documentation index, see llms.txt. This page is also available as Markdown.

External Secrets Operator

External Secrets Operator si integra con Devolutions Server per la gestione dei secret.

I valori riportati in questa guida (ad es., your-application-id) sono segnaposto, li sostituisca con i valori specifici del suo ambiente.

Autenticazione

L'autenticazione di Devolutions Server utilizza le credenziali Application ID e Application secret.

Creazione di un'identità applicazione in Devolutions Server

  1. Acceda all'interfaccia web di Devolutions Server.

  2. Vada in AmministrazioneIdentità applicazioni.

  3. Clicchi su Aggiungi (+) per creare una nuova applicazione.

  4. Configuri l'applicazione con le autorizzazioni necessarie per accedere alle casseforti e alle voci desiderate.

  5. Salvi l'Application ID e l'Application secret.

Creazione del secret di Kubernetes

Crei un secret di Kubernetes contenente le credenziali di Devolutions Server utilizzando il seguente script:

kubectl create secret generic dvls-credentials \
  --from-literal=app-id="your-application-id" \
  --from-literal=app-secret="your-application-secret"

Creazione di un SecretStore

Campo

Descrizione

serverUrl

L'URL dell'istanza di Devolutions Server (ad es., https://devolutions-server.example.com)

vault

Il nome o l'UUID della cassaforte da cui recuperare i secret. Se omesso, la cassaforte deve essere specificata nella chiave del secret utilizzando il formato legacy <vault-id>/<entry-id>. Questo campo è facoltativo.

insecure

Imposti su true per consentire connessioni HTTP non protette. Non consigliato per la produzione. Questo campo è facoltativo.

auth.secretRef.appId

Riferimento al secret contenente l'Application ID.

auth.secretRef.appSecret

Riferimento al secret contenente l'Application secret.

Per ClusterSecretStore, si assicuri di specificare il namespace nei riferimenti ai secret.

Riferimento ai secret

È possibile fare riferimento alle voci tramite UUID o nome:

Formato

Esempio

UUID della voce

7c9e6679-7425-40de-944b-e07fc1f90ae7

Nome della voce

db-credentials

Nome della voce con percorso della cartella

infrastructure/databases/db-credentials

Percorso della cartella con barre rovesciate

infrastructure\databases\db-credentials

La cassaforte è configurata nel campo vault del SecretStore (nome o UUID), quindi la chiave deve identificare solo la voce.

Percorsi delle cartelle

Se una voce si trova all'interno di una cartella, può includere il percorso della cartella prima del nome della voce. Sia le barre (/) sia le barre rovesciate (\) sono accettate come separatori di percorso:

Le barre non richiedono l'escape e sono consigliate per semplicità.

Il percorso della cartella è facoltativo. Senza un percorso, il provider cerca in tutte le cartelle della cassaforte. Se più voci condividono lo stesso nome in cartelle diverse, può specificare il percorso della cartella oppure utilizzare l'UUID della voce per disambiguare.

Le ricerche basate sul nome risolvono il nome in un UUID in fase di esecuzione tramite una chiamata API. Se corrispondono più voci di credenziali, viene restituito un errore. Per scenari con molte scritture (operazioni PushSecret frequenti), preferisca i riferimenti tramite UUID per evitare la ricerca aggiuntiva a ogni operazione.

Può trovare gli UUID nell'interfaccia web di Devolutions Server visualizzando le proprietà della voce.

Tipi di credenziali supportati

Devolutions Server supporta più tipi di credenziali. Il provider associa ciascun tipo a proprietà specifiche:

Tipo di credenziale

Tipo di voce di Devolutions Server

Proprietà disponibili

Default

Credential

username, password, domain

Access Code

Secret

password

API Key

Credential

api-id, api-key, tenant-id

Azure Service Principal

Credential

client-id, client-secret, tenant-id

Connection String

Credential

connection-string

Private Key

Credential

username, password, private-key, public-key, passphrase

Tutte le voci includono anche le proprietà di metadati entry-id e entry-name.

Esempi

Recupero di singole proprietà

Per recuperare proprietà specifiche da una voce di credenziali:

Utilizzo di dataFrom per estrarre tutti i campi

Quando si utilizza dataFrom.extract, tutte le proprietà disponibili della voce di credenziali verranno sincronizzate con il secret di Kubernetes.

Push dei secret

Il provider Devolutions Server supporta il push dei secret verso Devolutions Server:

Nota: il push secret aggiorna il campo password di una voce esistente. La voce deve già esistere in Devolutions Server.

Limitazioni

  • GetAllSecrets: l'operazione find per individuare i secret non è attualmente supportata.

  • Certificati CA personalizzati: i certificati TLS personalizzati per istanze di Devolutions Server con certificato autofirmato non sono ancora supportati. Utilizzi la variabile d'ambiente SSL_CERT_FILE come soluzione alternativa.

  • Voci di tipo certificato: i tipi di voce certificato (Document/Certificate) non sono attualmente supportati. Sono supportate solo le voci Credential.

Risoluzione dei problemi

Errori di autenticazione

Se riceve errori di autenticazione:

  1. Verifichi che l'Application ID e il Secret siano corretti.

  2. Si assicuri che l'applicazione disponga delle autorizzazioni necessarie in Devolutions Server.

  3. Verifichi che l'URL del server Devolutions Server sia accessibile dal suo cluster Kubernetes.

Voce non trovata

Se non è possibile trovare una voce:

  1. Verifichi che i riferimenti alla cassaforte e alla voce siano corretti (UUID o nome)

  2. Si assicuri che l'applicazione disponga almeno dell'accesso in lettura alla cassaforte

  3. Verifichi che la voce esista e sia di tipo Credential o Secret

  4. Si assicuri che l'applicazione disponga almeno delle autorizzazioni di lettura, visualizzazione della password e connessione (esecuzione) sulla voce

Trovate più voci

Se riceve un errore "multiple entries found" quando utilizza riferimenti basati sul nome, significa che più di una voce di credenziali condivide lo stesso nome nella cassaforte. Utilizzi l'UUID della voce anziché il nome per individuare la voce corretta.

Ultimo aggiornamento

È stato utile?