[RESUELTO] Despliegue de secretos en estaciones equipadas con un agente WAPT
Publicado: 31 de marzo de 2022 - 12:48
Hola a todos,
Contexto:
Trabajo remoto sin VPN
Versión de WAPT: 2.1 Enterprise
Server SO: Debian 11
Consola de administración SO: Win10pro
Estación de trabajo de desarrollo de paquetes SO: Win10pro
Tenemos un caso de uso clásico:
Nos gustaría enviar o actualizar un secreto separado para cada estación de trabajo administrada con WAPT, mientras preservamos la confidencialidad de este secreto entre estaciones de trabajo (una estación de trabajo no puede obtener el secreto de otra).
Una solución (1) sería crear un paquete separado para cada estación de trabajo que contenga el secreto a implementar y asociarlo con la estación de trabajo correspondiente (teniendo cuidado de proteger el secreto siguiendo las directrices en https://www.wapt.fr/fr/doc/wapt-create- ... pt-package ). Sin embargo, esto se vuelve rápidamente tedioso cuando el número de estaciones de trabajo es grande y la frecuencia de actualización es alta.
Otra solución (2) sería crear un paquete genérico que detecte la estación de trabajo correspondiente y recupere este secreto de una ubicación protegida. Pero, ¿cómo podemos acceder solo al secreto correspondiente a la estación de trabajo sin implementar otro secreto previamente?
Otra solución (3) sería automatizar la creación y actualización de paquetes para la solución (1). Esta generación se realiza en una estación de trabajo capaz de firmar paquetes (una estación de trabajo de desarrollo WAPT fuera de la estación de trabajo principal con una consola de administración WAPT dedicada).
Otra solución (4) sería enviar el secreto a una ubicación específica en la estación de trabajo a través de un canal bidireccional establecido (¿agente websocket?) y luego instalar un paquete WAPT que gestione este secreto directamente en la estación de trabajo. Pero, ¿cómo enviamos el secreto al sistema de archivos del destino a través de este canal? ¿
Se ha encontrado alguna vez con esta situación? Si es así, ¿cómo la resolvió?
Christophe
Contexto:
Trabajo remoto sin VPN
Versión de WAPT: 2.1 Enterprise
Server SO: Debian 11
Consola de administración SO: Win10pro
Estación de trabajo de desarrollo de paquetes SO: Win10pro
Tenemos un caso de uso clásico:
Nos gustaría enviar o actualizar un secreto separado para cada estación de trabajo administrada con WAPT, mientras preservamos la confidencialidad de este secreto entre estaciones de trabajo (una estación de trabajo no puede obtener el secreto de otra).
Una solución (1) sería crear un paquete separado para cada estación de trabajo que contenga el secreto a implementar y asociarlo con la estación de trabajo correspondiente (teniendo cuidado de proteger el secreto siguiendo las directrices en https://www.wapt.fr/fr/doc/wapt-create- ... pt-package ). Sin embargo, esto se vuelve rápidamente tedioso cuando el número de estaciones de trabajo es grande y la frecuencia de actualización es alta.
Otra solución (2) sería crear un paquete genérico que detecte la estación de trabajo correspondiente y recupere este secreto de una ubicación protegida. Pero, ¿cómo podemos acceder solo al secreto correspondiente a la estación de trabajo sin implementar otro secreto previamente?
Otra solución (3) sería automatizar la creación y actualización de paquetes para la solución (1). Esta generación se realiza en una estación de trabajo capaz de firmar paquetes (una estación de trabajo de desarrollo WAPT fuera de la estación de trabajo principal con una consola de administración WAPT dedicada).
Otra solución (4) sería enviar el secreto a una ubicación específica en la estación de trabajo a través de un canal bidireccional establecido (¿agente websocket?) y luego instalar un paquete WAPT que gestione este secreto directamente en la estación de trabajo. Pero, ¿cómo enviamos el secreto al sistema de archivos del destino a través de este canal? ¿
Se ha encontrado alguna vez con esta situación? Si es así, ¿cómo la resolvió?
Christophe