Данный раздел предназначен для администраторов Deckhouse Stronghold.
В руководстве администратора представлены следующие разделы:
Аудит
- «Обзор» — что попадает в журналы аудита Stronghold, какие бэкенды поддерживаются и как безопасно настраивать аудит;
- «Схема записей журнала аудита» — структура аудит-записей, ключевые объекты и защита чувствительных данных;
- «Фильтрация данных аудита» — отбор аудит-записей по условиям и настройка резервного устройства;
- «Исключение полей из данных аудита» — удаление отдельных полей из аудит-записей перед сохранением.
Резервное копирование и восстановление
- «Обзор» — обзор ручных и автоматических снимков встроенного хранилища Stronghold;
- «Создание снимка» — ручное сохранение снимка через CLI и API;
- «Проверка снимка» — локальная проверка содержимого и базовой консистентности файла снимка;
- «Восстановление из снимка» — восстановление кластера Stronghold из сохранённого снимка;
- «Автоматические снимки» — настройка расписания, хранилища и статуса автоматических резервных копий.
KMS и HSM
- «Поддержка HSM» — работа с шифрованием HSM по стандарту PKCS11 для автоматического распечатывания хранилища и защиты root-ключа;
- «Yandex Cloud KMS» — настройка
seal "yandexcloudkms"для автоматического распечатывания хранилища и защиты root-ключа; - «Двойное шифрование» — описание механизма
seal wrap, добавляющего дополнительный уровень шифрования для критически важных данных.
Репликация
- «Обзор» — нативная репликация Performance и DR между кластерами Stronghold;
- «Архитектура: CE и EE» — слои узла и как их порядок определяет поведение репликации;
- «Репликация Performance» — масштабирование чтений, настройка secondary и фильтры путей;
- «Disaster recovery» — горячий резерв, аварийное переключение и церемония promote;
- «Performance standby» — чтения на неактивных HA-узлах внутри кластера;
- «Репликация KV1/KV2» — настройка pull-репликации KV1/KV2 между кластерами Stronghold, включая CLI и API-сценарии.
Пространства имён
- «Обзор» — изоляция конфигурации и секретов между пространствами имён, управление через CLI и API, а также блокировка Namespace API.
Криптоалгоритмы
- «Обзор» — обзор TLS, шифрования хранилища, HSM, а также доступных алгоритмов в PKI и Transit.
Расширения и интеграции
- «Обзор» - обзор встроенных и внешних плагинов Stronghold и различий между Standalone и DKP.
- «Плагины в Standalone» - plugin directory, регистрация, versioning и подключение внешних плагинов на Linux-сервере.
- «Плагины в DKP» - загрузка плагинов через
ModuleConfig, регистрация и включение в Deckhouse Kubernetes Platform.