devopssec
n'est en aucun cas responsable du contenu généré par l'utilisateur. Le contenu posté
exprime les opinions de leur auteur seulement.
Les textes et messages publiés sont la propriété de ceux qui les postent.
je fais de mon mieux pour modérer les propos inappropriés qui pourraient être postés ici,
mais je me dégage de toute responsabilité sur ce que vous postez.
Vous demeurez le seul responsable de vos actes et de vos messages au regard de la loi.
Vous acceptez de ne pas utiliser le service pour poster ou lier vers un contenu qui est
diffamatoire, injurieux, haineux, menaçant, spams ou pourriels, étant de nature à offenser,
ayant un contenu réservé aux adultes ou répréhensible, contenant des renseignements
personnels des autres, risquant de violer les droits d'auteurs, encourageant une activité
illégale ou contraire à toutes les lois.
Le respect est la principale qualité de notre communauté. En conséquence, veillez à l'être envers
vos camarades ici présents, en particulier les nouveaux membres qui comme vous, cherchent
à découvrir l'univers DEVOPS, et n'ont pas toutes vos connaissances.
Tout manque de respect à l'encontre d'un membre, néophyte ou non, entraînera également des sanctions,
à savoir avertissements, bannissements voire poursuites selon la gravité de la situation.
devopssec
décline toute responsabilité concernant les rencontres réelles.
Commentaires
lefort-joseph
Membre depuis le 09/09/2024
salut. t'as vérifié la ttl de tes tokens vault et le max_ttl de ta policy ? si ton token est refresh mais que la max_ttl est atteinte, il se peut que le nouveau token soit invalide ou ait moins de droits. l'api de refresh de vault ne peut pas étendre un token au-delà de sa max_ttl
raynaud-roland
Membre depuis le 12/02/2024
hmm la max_ttl est à 24h et le refresh est toutes les heures donc ça devrait aller. et la policy associée au rôle k8s a bien les droits pour les chemins des secrets. j'ai l'impression que c'est aléatoire
lefort-joseph
Membre depuis le 09/09/2024
quand ça plante, t'as un message précis dans les logs d'audit de vault ou dans les logs de l'app ? cherche des "token revoked" ou "policy not found". ça pourrait être aussi un souci de lease renewal qui échoue à cause d'un transient network issue. regarde si ton token n'est pas révoqué par accident.
raynaud-roland
Membre depuis le 12/02/2024
ok je vais creuser les logs. j'ai juste le standard "permission denied on path". j'ai mis le log level de vault plus haut et je vois "token parent lease revoked". mais je vois pas pourquoi la parent lease serait révoquée
lefort-joseph
Membre depuis le 09/09/2024
ah "token parent lease revoked" ça change tout ! ça veut dire que le token initial (le parent) qui a servi à générer les tokens de ton app a été révoqué. du coup tous les enfants sont révoqués aussi. vérifie la durée de vie du token généré par l'auth method k8s lui-même, pas juste les tokens des policies. il a aussi une durée de vie et une max_token_ttl.
raynaud-roland
Membre depuis le 12/02/2024
bon sang t'as raison ! le rôle k8s avait une token_ttl de 30min et une max_token_ttl de 1h. mon app tournait plus longtemps. j'ai augmenté ça et plus de soucis. merci pour l'aiguillage !