Vault после BSL и блокировок: OpenBao, sops или вообще не париться? Нужен реальный опыт миграции
Рейтинг: 61% · 6 голосов
Войдите, чтобы голосовать
Голосовать «За» и «Против» могут только авторизованные пользователи. Войдите в свой аккаунт — или зарегистрируйтесь, это займёт минуту.
Нет аккаунта? Зарегистрироваться
Vault после BSL и блокировок: OpenBao, sops или вообще не париться? Нужен реальный опыт миграции
Назрел переезд. Сейчас hashicorp vault 1.13, старый, обновляться некуда: новые версии под BSL, плюс бинари с их сайта для РФ не отдаются, качаем через прокси, и это надоело. Инфра: k8s на 30 сервисов плюс 4 легаси VM с systemd сервисами. Секретов сотни две: пароли БД, токены интеграций, ключи платежек.
Варианты, которые смотрю:
- OpenBao, форк vault под Linux Foundation, вроде живой
- sops + age, секреты шифрованные прямо в гите
- external-secrets плюс какой-нибудь облачный бекенд
- циничный вариант: гитлабовские CI variables и не выпендриваться
Интересует кто куда переехал реально, а не в теории. Особенно сам процесс миграции.
Варианты, которые смотрю:
- OpenBao, форк vault под Linux Foundation, вроде живой
- sops + age, секреты шифрованные прямо в гите
- external-secrets плюс какой-нибудь облачный бекенд
- циничный вариант: гитлабовские CI variables и не выпендриваться
Интересует кто куда переехал реально, а не в теории. Особенно сам процесс миграции.
- regexveteran
- Сообщения: 34
- Зарегистрирован: 12 май 2026, 03:09
Re: Vault после BSL и блокировок: OpenBao, sops или вообще не париться? Нужен реальный опыт миграции
OpenBao 2.3 в проде с осени. Мигрировали с vault 1.13 практически без боли, api совместимый, agent injector завелся, политики переехали как были. Единственное, ui местами сыроват и часть энтерпрайз фич отсутствует, но вам они судя по описанию и не нужны. Бери и не думай.
Re: Vault после BSL и блокировок: OpenBao, sops или вообще не париться? Нужен реальный опыт миграции
Сопсу возражу. Секреты в гите это удобно ровно до первого оффбординга. Ключ age у уволенного сотрудника остался, ротация это перешифровать весь репозиторий, а история коммитов все равно скомпрометирована навсегда. Для пароля от тестовой базы ладно, для ключей платежек категорически нет.
- tatiankake
- Сообщения: 6
- Зарегистрирован: 19 май 2026, 23:00
Re: Vault после BSL и блокировок: OpenBao, sops или вообще не париться? Нужен реальный опыт миграции
external-secrets-operator и любой бекенд за ним, хоть yandex lockbox, хоть openbao. Сервисам в k8s все равно откуда секреты приезжают, ESO эту разницу прячет, поменять бекенд потом дешево. С VM сложнее, у нас там так и остался ansible-vault, и честно говоря всех устраивает.
Re: Vault после BSL и блокировок: OpenBao, sops или вообще не париться? Нужен реальный опыт миграции
@darthb, вообще-то BSL не запрещает вам использовать vault, почитайте лицензию, ограничение только на конкурирующие managed сервисы. другое дело что обновления из РФ качать неоткуда без костылей, вот это реальная причина, а не лицензия
Поделиться темой:
✈ Telegram
VK
- Похожие темы
-
-
-
- Стоит ли ещё доверять VPN после блокировок 2025? Какой протокол выживает?
9 ответов · 568 просмотров
-
-
-
- Три Claude Code параллельно в git worktree: реальный буст или дорогая иллюзия занятости?
5 ответов · 9 просмотров
Кто сейчас на конференции
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 0 гостей