Skip to content

Vault — хранилище секретов вашей организации

Отдельная от OAuth-клиентов и пользователей возможность панели администратора организации — зашифрованное хранилище для секретов, которыми пользуется ваша команда: пароли от внешних систем, API-ключи, SSH-ключи, токены сторонних сервисов, сертификаты. Полезно, если вы не хотите заводить для этого отдельный секрет-менеджер только ради небольшой команды.


Что доступно администратору организации

Как администратор своей организации вы можете создавать, редактировать и удалять секреты в рамках своей организации — управление системными секретами (не привязанными ни к одной организации) и секретами других организаций вам недоступно, как и другим администраторам недоступны секреты вашей.

Тип секрета, привязанного к организации, фиксируется при создании и не меняется позже — если нужно изменить принадлежность, придётся создать новый секрет и удалить старый.

Типы секретов

ТипНазначение
ПарольПароли от внешних систем
API-ключКлючи доступа к сторонним API
SSH-ключПриватные SSH-ключи
ТокенТокены авторизации сторонних сервисов
СертификатTLS/SSL-сертификаты

Управление доступом

У каждого секрета — список пользователей, которым разрешено его просматривать, помимо того, кто его создал. Как администратор организации вы можете добавлять в этот список только пользователей, которые сами состоят в вашей организации, — расшарить секрет с человеком за её пределами через эту функцию нельзя.

Аудит

Каждый просмотр значения секрета (не только создание или изменение) фиксируется отдельно — вы можете проверить, кто и когда обращался к конкретному секрету. Это стоит учитывать при выдаче доступа: расширенный список доступа означает более широкий круг тех, чьи обращения к секрету нужно будет при необходимости разбирать.

Где искать в панели

Раздел Vault находится отдельно от /admin — по ссылке 🛡️ PAM в меню, если она у вас видна (доступ к Vault для администратора организации не требует отдельной PAM-роли — он идёт вместе с правами администратора организации).


Vault — самостоятельная функция, не связанная с выдачей временного доступа к ролям (JIT) — это отдельный механизм платформы для запроса и согласования привилегий, к вашей организации отношения не имеющий.