أعلنت AWS مؤخرًا عن موفر بيانات اعتماد AWS Workload لتقديم الشهادات والأسرار للتطبيقات وتحديثها تلقائيًا. تعمل الأداة مفتوحة المصدر على تقليل الحاجة إلى التشغيل الآلي المخصص، وتساعد على منع الانقطاعات الناجمة عن الشهادات منتهية الصلاحية، وتعمل في بيئات AWS وغير التابعة لـ AWS.

تدعم الأداة الجديدة تصدير شهادة ACM والتجديد التلقائي لكل من شهادات TLS العامة والخاصة، مما يوفر طبقة اعتماد محلية تقوم باسترداد الأسرار والشهادات وتخزينها مؤقتًا وتصديرها وتحديث الأسرار والشهادات تلقائيًا. كما أنه يقوم أيضًا بتخزين الأسرار مؤقتًا من AWS Secrets Manager وهو متوافق مع عمليات نشر وكيل Secrets Manager الحالية.

بالنسبة للمؤسسات التي تستخدم AWS Secrets Manager وAWS Certified Manager، يمكن النظر إلى الخدمة الجديدة كبديل أصلي لـ AWS لـ Vault Agent لتسليم بيانات الاعتماد والشهادات. يوضح أشيش كاسودان، كبير مهندسي السحابة في مراكز تسريع PwC:

لسنوات، قدم HashiCorp Vault Agent إجابة واضحة لهذه المشكلة: المصادقة مرة واحدة، وتخزينها مؤقتًا محليًا، وتقديم بيانات الاعتماد إلى القرص، وتحديثها تلقائيًا. كانت لدى AWS خدمات مُدارة ممتازة لتخزين الأسرار والشهادات، لكنها لم تقدم أبدًا مكافئًا للطرف الأول من جانب العميل (…) التكلفة الخفية لإدارة الأسرار ليست استدعاء واجهة برمجة التطبيقات (API). إنه التعقيد التشغيلي.

وفقًا للوثائق، يعمل Workload Credentials Provider أصلاً كخدمة نظام على كل من Linux (يتطلب systemd) وWindows (مع PowerShell 5.1 أو أحدث) تحت مستخدم مخصص منخفض الامتيازات، يكتب ملفات الشهادات بأذونات مقيدة. كان يُعرف سابقًا باسم AWS Secrets Manager Agent، ويمكن استخدامه لأعباء العمل التي يتم تشغيلها على AWS وخارج مقر العمل.

يتحقق المشروع تلقائيًا من الشهادات التي تم تكوينها كل 24 ساعة، ويصدر الملفات المحلية ويحدثها فقط عندما يتغير محتوى الشهادة. عند حدوث التحديثات، يمكن أن يؤدي ذلك إلى تشغيل أمر لإعادة تحميل الخدمات التابعة مثل NGINX أو Apache. كما أنه يقوم بإجراء تحديث أولي عند بدء التشغيل، ويستخدم توقيتًا عشوائيًا لمنع طلبات واجهة برمجة التطبيقات (API) المتزامنة واسعة النطاق، ويدعم عمليات إعادة تحميل التكوين الديناميكي، مما يسمح بإضافة إعدادات الشهادة أو تعديلها دون إعادة تثبيت الخدمة. يمكن تكوين ما يصل إلى 50 شهادة، كل منها تعمل في عملية الإدارة المعزولة الخاصة بها.


[logging]
log_level = "info"
log_to_file = true

[capabilities.acm]
enabled = true

[[capabilities.acm.certificates]]
certificate_arn = "arn:aws:acm:us-west-2:123456789012:certificate/abcd1234-5678-90ab-cdef-EXAMPLE11111"
role_arn = "arn:aws:iam::123456789012:role/ACMExportRole"
certificate_path = "/etc/pki/tls/certs/example.com.crt"
private_key_path = "/etc/pki/tls/private/example.com.key"
chain_path = "/etc/pki/tls/certs/example.com-chain.pem"
refresh_command = "/usr/sbin/nginx -s reload"

مثال لملف التكوين. المصدر: وثائق AWS

كانت ردود الفعل الأولية إيجابية، حيث ينظر إليها الممارسون على أنها بديل أصلي لـ AWS لتوصيل الأسرار المحلية والشهادات. كتب كوري كوين، كبير الاقتصاديين السحابيين في The Duckbill Group، في رسالته الإخبارية:

اسم يمكن أن تحبه اللجنة فقط، حيث يعمل على أتمتة مهمة cron لتجديد الشهادة التي حافظت عليها باستخدام الشريط اللاصق وEventBridge منذ عام 2019، قبل أن يكون EventBridge. إنه مفتوح المصدر ومجاني، مما يعني أن AWS ستسترد التكاليف من خلال فاتورة Secrets Manager التي يتم تخزينها مؤقتًا مقابلها بكل سرور. أخيرًا، سيتمكن فريق العمليات الخاص بك من النوم خلال عطلات نهاية الأسبوع التي تنتهي فيها الشهادة. أعني أنهم كانوا يفعلون ذلك دائمًا، لكن كان من الوقاحة قول ذلك.

أثناء استخدام الموفر مجانًا، فإن استخدام Secrets Manager وACM سيتحمل التكاليف المرتبطة. يتم تكوين موفر بيانات اعتماد عبء العمل عبر ملف TOML، حيث يقوم المطورون بتعريف إعدادات الشهادة ومسارات الإخراج وأوامر التحديث وخيارات وقت التشغيل الأخرى. تم إصداره بموجب ترخيص Apache-2.0 ومتوفر على GitHub.



شاركها.
اترك تعليقاً