Size: a a a

Docker — русскоговорящее сообщество

2020 February 05

B

Buh in Docker — русскоговорящее сообщество
George Gaál
Для начала перейти на токены
А в чем профит?
источник

GG

George Gaál in Docker — русскоговорящее сообщество
Buh
А в чем профит?
Можно чаще менять, чем ключт
источник

GG

George Gaál in Docker — русскоговорящее сообщество
Риск использования токенов ниже, т.к. на каждый чих можно по токену
источник

GG

George Gaál in Docker — русскоговорящее сообщество
Ну, и хттпс, а не ссш
источник

B

Buh in Docker — русскоговорящее сообщество
Это что предполагается в composer.json пилить урлы в которые подставлять токены из окружения? Выглядит гораздо большим костылем чем монтирование ssh ключа при сборке зависимостей чесгря
источник

GG

George Gaál in Docker — русскоговорящее сообщество
Я бы не был столь категоричным
источник

GG

George Gaál in Docker — русскоговорящее сообщество
К тому же ссш - это почти всегда доступ на запись. Токен - как сделаешь
источник

B

Buh in Docker — русскоговорящее сообщество
Ок, то есть некий мейнтейнер должен для каждой своей репы нагенерить токен, и раздавать их каждому разработчику кому понадобится залить себе это в проект?
И если зависимостей типа 10 то от каждой свой токен?
Это типа лучше решение чем через функционал гитлаба попроситься в мемберы нужного проекта? При условии настроеных protected branches которые не дадут записать куда не надо?
источник

B

Buh in Docker — русскоговорящее сообщество
Я без наездов просто интересно. :)
источник

GG

George Gaál in Docker — русскоговорящее сообщество
Buh
Ок, то есть некий мейнтейнер должен для каждой своей репы нагенерить токен, и раздавать их каждому разработчику кому понадобится залить себе это в проект?
И если зависимостей типа 10 то от каждой свой токен?
Это типа лучше решение чем через функционал гитлаба попроситься в мемберы нужного проекта? При условии настроеных protected branches которые не дадут записать куда не надо?
Токены надо автоматизировать. Никакой ручной истории
источник

AC

Alexander 😼 Chistyakov in Docker — русскоговорящее сообщество
Я правильно понимаю, что группа превратилась в место, где задают вопросы про swarm и docker-compose?
источник

GG

George Gaál in Docker — русскоговорящее сообщество
Да и ссш может быть отключен
источник

B

Buh in Docker — русскоговорящее сообщество
Отключен где?
источник

GG

George Gaál in Docker — русскоговорящее сообщество
Buh
Отключен где?
На гитлабе
источник

GG

George Gaál in Docker — русскоговорящее сообщество
А ходить по паролю - не комильфо, он может быть совпадающим с паролем ад
источник

GG

George Gaál in Docker — русскоговорящее сообщество
Мы не про облако, если что
источник

B

Buh in Docker — русскоговорящее сообщество
Мне реально интересно для общего развития модель угрозы где условно для разработчиков токены предпочтительнее ключей в условиях того что это окружение для разработки.

Мы такое решали в условиях gitlab+composer приватный так: При сборке образа используется ключ который прописан в репозиториях как deploy key readonly. (Соотвественно очевидно без записи)
А для разрабов монтируется в окружения composer личный ключ. (Винды не было не скажу за нее).
Права доступа к репозиториям рулятся группами+protected бранчи с запретом пушей мерджей от кого не надо..

Вполне шевелилось.
источник

B

Buh in Docker — русскоговорящее сообщество
Да selfhosted гитлаб понятное дело.
источник

P

Philip in Docker — русскоговорящее сообщество
В ci/cd сейчас ключ приходит из env гитлаба. А разработчикам стоит все таки монтировать их ключи, правильно понял?
источник

P

Philip in Docker — русскоговорящее сообщество
Т.к. в composer.json мне кажется не стоит хардкодить один ключ для всех
источник