Zum Inhalt springen
Anwendungs-Credentials

Anwendungs-Credentials

Es wird empfohlen, eine OpenStack-Anwendungs-Credential zu erstellen und persönliche Zugangsdaten nicht auf der Festplatte zu speichern.
Eine OpenStack-Anwendungs-Credential besitzt höchstens:

  • die Berechtigungen des Kontos, für das sie erstellt wurde,
  • ausschließlich im Rahmen des Projekts, in dem sie erstellt wurde.
    Die Verwendung von Anwendungs-Credentials ist daher wichtig, um den Wirkungsbereich unserer Aktionen einzuschränken.

Erstellung

usage: openstack application credential create
  [-h] [-f {json,shell,table,value,yaml}] [-c COLUMN] [--noindent]
  [--prefix PREFIX] [--max-width <integer>] [--fit-width] [--print-empty]
  [--secret <secret>] [--role <role>] [--expiration <expiration>]
  [--description <description>] [--unrestricted] [--restricted]
  [--access-rules <access-rules>]
  <name>

Konfiguration

Es ist eine bewährte Praxis, Einträge in der OpenStack-Konfigurationsdatei unter Berücksichtigung der Anwendung, des Projekts, der Authentifizierungsdomäne (default, stratuslab…),
der OpenStack-Instanz (test, produktion…)
und des Standorts, der diese Instanz betreibt (virtualdata, gricad…), zu benennen.
clouds:
...
  <APPLICATION>.<PROJECT>@<DOMAIN>.<INSTANCE>.<SITE>:
...
clouds:
...
  <APPLICATION>.<PROJECT>@<DOMAIN>.<INSTANCE>.<SITE>:
    auth_type: v3applicationcredential
    auth:
       auth_url: <AUTH_URL>
       application_credential_id: <APPLICATION_CREDENTIAL_ID>
       application_credential_secret: <APPLICATION_CREDENTIAL_SECRET>
...

Beispiel

clouds:
...
  continuous-integration.resinfo-discotech@stratuslab.production.virtualdata:
    auth_type: v3applicationcredential
    auth:
      auth_url: https://keystone.lal.in2p3.fr:5000/v3
      application_credential_id: abcdef01234567890abcdef0123456789
      application_credential_secret: p868jk_HM_UjtApyp3iuBXkXc8DlmNxK1o7ViC8WEcCKNTFz2FUIZxNybSy3UsV-Iwq6JLC1X0IR45hxkdUdnA
...