Vault pas d'accès aux secrets via AppRole depuis les runners GitLab

josephine86 22/10/2024
RÉSOLU
josephine86
Auteur Actif
Avatar de josephine86
josephine86
Auteur Actif

hello j'ai un pb avec vault nos runners gitlab sur k8s essaient de récupérer des secrets avec AppRole mais ça foire tout le temps avec permission denied. j'ai bien configuré le AppRole le role_id et le secret_id sont générés et le runner les utilise mais ça passe pas. les politiques vault sont censées donner accès

22/10/2024 à 08:10

5 commentaires

guy07
Membre
Avatar de guy07
guy07
Membre

vérifie bien la policy attachée à ton AppRole. souvent on fait une policy trop générique ou on oublie des chemins. les logs d'audit de vault sont tes amis tu devrais voir exactement quelle permission manque

23/10/2024 à 04:50
josephine86
Auteur Actif
Avatar de josephine86
josephine86
Auteur Actif

ouais j'ai regardé les logs vault. y'a un permission denied on "auth/approle/login" sur le rôle. pourtant le rôle existe et le secret_id est bon

24/10/2024 à 03:32
hugues98
Membre Actif
Avatar de hugues98
hugues98
Membre Actif

attends "permission denied on auth/approle/login" ça c'est pas une policy de secret ça. ça veut dire que le client (ton runner) n'a pas le droit de faire le login lui-même avec son role_id et secret_id. la policy attachée au role_id doit avoir un chemin genre

path "auth/approle/login" {
  capabilities = ["create", "read", "update"]
}

24/10/2024 à 21:44
lebrun-brigitte
Membre Actif
Avatar de lebrun-brigitte
lebrun-brigitte
Membre Actif

précisément. et vérifie aussi que ton rôle approle a bien le

bound_cidrs
configuré si tu l'utilises des fois ça bloque des ips non autorisées ou des
token_bound_cidrs
si ton token généré a aussi une restriction ip

25/10/2024 à 16:07
josephine86
Auteur Actif
Avatar de josephine86
josephine86
Auteur Actif

vous aviez raison ! la policy de mon AppRole n'avait pas les capabilities de create/read/update sur "auth/approle/login". j'avais mis que les permissions pour les secrets. après ajout c'est passé nickel. merci pour l'aide précieuse

26/10/2024 à 10:27

Laisser une réponse

Vous devez être connecté pour poster un message !

Rejoindre la communauté

Recevoir les derniers articles gratuitement en créant un compte !

S'inscrire