Sujet :

SecOps : Vault sealed inopinément, comment récupérer sans data loss

RÉSOLU

Liste des sujets Répondre Créer un sujet

alphonse75

Membre depuis le 23/06/2024

yo la team vault a décidé de se sceller tout seul cette nuit sans aucune raison logs rien qui cloche avant le redémarrage forcé j'ai tenté un vault operator unseal mais ça marche pas on dirait qu'il est carrément brické. on a un autounseal avec kms mais ça a pas marché non plus. des idées pour pas perdre nos secrets pls ?

# logs vault (simplifié)
Error initializing core: failed to check if the seal is initialized: failed to check if there are any unsealed keys: error creating client: rpc error: code = Unavailable desc = connection error: desc = "transport: Error while dialing dial tcp 127.0.0.1:8201: connect: connection refused"

matthieu-dumas

Membre depuis le 11/05/2024

hmm ça sent le sapin ça. vérifie si le service vault a bien démarré post redémarrage ou s'il est pas en crash loop. un systemctl status vault peut donner des indices. si c'est pas ça regarde si l'instance KMS est toujours accessible ou si y'a pas eu de changement de policy côté IAM qui bloquerait vault

alphonse75

Membre depuis le 23/06/2024

le service est up mais il se plaint d'être sealed. kms est ok pas de changement dans les policies. j'ai rechecké les configs terraform y'a rien qui justifie ce comportement. on utilise le kv-v2 storage pas de pbm connus avec ça non ?

alphonse-goncalves

Membre depuis le 09/10/2024

kv-v2 c'est pas le souci. t'as pas fait de snapshot du disque ou de l'instance ? si tu as le backup des clés de récupération du seal c'est ton dernier espoir. sinon c'est potentiellement rebuild et restaurer depuis le dernier snapshot fonctionnel de tes secrets. un vault operator init pour réinitialiser le cluster mais tu perds tout l'historique et les secrets

alphonse75

Membre depuis le 23/06/2024

non on a pas de backup des clés de récupération c'était géré par kms en théorie. on va devoir refaire un init et restaurer le peu qu'on a en config management. c'est la misère on doit re-setup des dizaines d'apps. merci pour le coup de main en tout cas

Répondre

vous devez être connecté pour poster un message !

Rejoindre la communauté

Recevoir les derniers articles gratuitement en créant un compte !

S'inscrire