Керування декількома серверами, що перевищує 90 в даний час, з 3 депешами через Ansible. Все працює чудово, проте зараз існує гігантська проблема безпеки. Кожен девеп використовує свій локальний ключ ssh, щоб отримати доступ безпосередньо до серверів. Кожен девеп використовує ноутбук, і кожен ноутбук потенційно може бути поставлений під загрозу, відкриваючи всю мережу серверів prod до атаки.
Я шукаю рішення централізованого управління доступом і таким чином блокувати доступ до будь-якого даного ключа. Не відрізняється від того, як ключі додаються до бітбукета чи github.
Вгорі голови я б припустив, що рішенням буде тунель від однієї машини, шлюзу, до потрібного сервера prod ... під час передачі шлюзу запит підніме новий ключ і використає для отримання доступу до програми сервер. Результатом буде те, що ми зможемо швидко та ефективно знищити доступ для будь-якого девіпа протягом декількох секунд, просто заборонивши доступ до шлюзу.
Це хороша логіка? Хтось бачив рішення вже там, щоб запобігти цій проблемі?