第 4 章 轮转服务帐户密码


您可以定期轮转服务帐户密码,以提高您的安全状况。

4.1. overcloud 密码管理概述

在 overcloud 上运行的 OpenStack 服务通过其身份服务(keystone)凭据进行身份验证。这些密码在初始部署过程中生成,并定义为 heat 参数。例如:

            'MistralPassword',
            'BarbicanPassword',
            'AdminPassword',
            'CeilometerMeteringSecret',
            'ZaqarPassword',
            'NovaPassword',
            'MysqlRootPassword'
Copy to Clipboard Toggle word wrap

您可以使用工作流服务(mistral)工作流轮转服务帐户使用的密码。但是,如果密码在 DO_NOT_ROTATE 中列出,则不会轮转密码,如密钥加密密钥(KEK)和 Fernet 密钥:

DO_NOT_ROTATE_LIST = (
    'BarbicanSimpleCryptoKek',
    'SnmpdReadonlyUserPassword',
    'KeystoneCredential0',
    'KeystoneCredential1',
    'KeystoneFernetKey0',
    'KeystoneFernetKey1',
    'KeystoneFernetKeys',
)
Copy to Clipboard Toggle word wrap

这些密码位于 DO_NOT_ROTATE 列表中,原因如下:

  • BarbicanSimpleCryptoKek - 更改此密码需要您重新加密所有 secret。
  • KeystoneFernetKeyKeystoneCredential - 存在独立的工作流来轮换这些。如需更多信息,请参阅 {defaultURL}/deploy_fernet_on_the_overcloud/sec-fernet#rotate_the_fernet_keys_using_mistral。
返回顶部
Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

关于红帽文档

通过我们的产品和服务,以及可以信赖的内容,帮助红帽用户创新并实现他们的目标。 了解我们当前的更新.

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

Theme

© 2025 Red Hat