@overmind88
overmind88
06 Dec 2015

А вот где и как вы храните закрытые ssh ключи если нужно синхронизировть их по куче разных машин? Пока ничего крме как зашифровать их и засунуть в vcs не придумывается

06 Dec 2015

у меня один вопрос: куча это сколько? я между ноутом, домашним десктопом и рабочим десктопом через btsync шарю ключи. они у меня с пасскеем.

06 Dec 2015

mrtron, Ну пока десятка полтора машин, по 2-3 одинаковых ключа на каждую. btsync не выглядит привлекательно

#iamml/2 в ответ на /1
06 Dec 2015

overmind88, ты реально переключаешься между полутора десятками? Носи на флешке тогда.

#iamml/3 в ответ на /2
06 Dec 2015

isqua, нет, реально переключаюь примерно по пяти, вообще хочу нормально рулить этим всем через ansible. Возник вопрос о первоначальной доставке ключей. Для своих виртуалок я просто могу образ собрать, где ключи уже будут. А вот по тем машинам, что я покупаю у хостеров пока никакого решения не придумал

#iamml/5 в ответ на /3
06 Dec 2015

мне кажется ты что-то делаешь не так. зачем на виртуалках у непонятного хостера приватные ключи?

#iamml/7 в ответ на /5
06 Dec 2015

mrtron, Да, чот я запутался. В общем получается, что мне надо где-то по 3-4 компам распостранить закрытые ключи и где-то по 10-15 открытые и вот второе бы хотелось автоматизировать.

#iamml/8 в ответ на /7
06 Dec 2015

mrtron, btsync не вариант, ssh-copy-id задачу не решает

#iamml/11 в ответ на /9
06 Dec 2015

overmind88, а если ты с одной машины на все ходишь, то зачем их хранить на остальных? Просто пробрасывай их ssh-agent’ом.

#iamml/4 в ответ на /2
06 Dec 2015

Ключи достаточно хранить на одной машине

06 Dec 2015

mintcat, Да, но тогда надо будет заботиться о том, чтобы не продолбать машину

#iamml/12 в ответ на /10
06 Dec 2015

Бекапы делать нужно же, желательно на сменный отчуждаемый носитель

#iamml/13 в ответ на /12
06 Dec 2015

mintcat, бекапы это понятно, но что делать, если вдруг машина легла, а доступ нужен прямо сейчас? Городить какой-то failover или redundancy?

#iamml/15 в ответ на /13
06 Dec 2015

Slick, да, пока первый вариант на рассмотрение

#iamml/16 в ответ на /14
06 Dec 2015

Можно конечно git-crypt еще. Но зачем, если уже есть ansible-vault.

#iamml/17 в ответ на /16
06 Dec 2015

overmind88, у меня просто нет ssh-ключа в виде файла ssh-ключа. Он существует только в ssh-agent'е ;)
// а на самом деле - он gpg-ключ на флешке. А ssh-agent — gpg-agent. Но можно и токен юзать.

06 Dec 2015

а зачем тебе куча? Максимум 3-4. На зашифрованном LUKS-разделе, на отдельной флешке. Или на смарткарте.

Добавить пост

Вы можете выбрать до 10 файлов общим размером не более 10 МБ.
Для форматирования текста используется Markdown.