Где хранить файл метаданных SAML для сервисов, размещенных в докере в AWS - PullRequest
0 голосов
/ 31 декабря 2018

У нас есть набор служб, размещенных в докере в AWS Fargate.Одним из наших требований является поддержка единого входа SAML2 для пользователя.Таким образом, провайдер идентификации генерировал метаданные SAML для dev env.Библиотеки SAML могут считывать все параметры из этого файла, поэтому нет необходимости настраивать проверку подлинности SAML вручную.Поскольку мы создаем сервисы в образах докеров и хотели бы повторно использовать одно и то же изображение в нескольких средах, метаданные SAML не могут быть включены в образ.Как безопасно хранить этот файл в AWS и как легко изменить его в соответствии с требованиями или запросами поставщика удостоверений?

Здесь я вижу несколько вариантов, но ни один из них не является оптимальным:

  1. Храните метаданные SAML в корзине S3 и шифруйте их с помощью KMS.Поскольку библиотеки SAML имеют интеграцию только с локальной файловой системой, нам необходимо добавить некоторое средство чтения «прокси-файлов» перед метаданными канала в библиотеку
  2. Разделить файл метаданных SAML на несколько переменных (таких как EntityId, URL-адрес входа в систему, выход из системыurl и т. д.) и сохраните их как зашифрованные переменные в хранилище параметров AWS SSM.Это решение усложняет настройку как для devops (для новой среды), так и для разработчика (начальная конфигурация библиотеки).Кроме того, будет невозможно изменить схему конфигурации во время выполнения.

Я ищу решение, в котором метаданные SAML можно безопасно хранить в AWS и легко изменять для новых сред (stage, prodи т. д.) без необходимости перестраивать исходный код.

1 Ответ

0 голосов
/ 31 декабря 2018

Похоже, что вы можете использовать AWS EFS (эластичную файловую систему), он может совместно использоваться несколькими экземплярами и поддерживает файловую систему полного уровня блока.

Преимущества EFS в вашем пользовательском случае:

  • поддерживает полную блочную файловую систему, поэтому нет необходимости писать прокси-файл для чтения файлов

  • Доступно шифрование в состоянии покоя

  • EFSпредназначен для одновременного доступа нескольких хостов, поэтому подходит для fargate

  • Для среды prod и dev вы можете использовать два разных тома EFS

для получения дополнительной информации перейдите по следующей ссылке

Файловая система Amazon Elastic

Вопрос, который вы задали, интересен, дайте мне знать, если вам нужно обсудить дальше, яоткрыт для обсуждения

...