Aller au contenu
Identifiants d'Application

Identifiants d'Application

Il est recommandé de créer un identifiant Openstack d’application et de ne pas persister sur disque son identifiant/authentifiant personnel.
Un identifiant Openstack d’application possède, au plus :

  • les droits du compte pour lequel il a été créé,
  • uniquement sur le périmètre du projet dans lequel il a été créé.
    Utiliser des identifiants d’application est donc important pour restreidre la portée de nos actions.

Création

usage: openstack application credential create
  [-h] [-f {json,shell,table,value,yaml}] [-c COLUMN] [--noindent]
  [--prefix PREFIX] [--max-width <integer>] [--fit-width] [--print-empty]
  [--secret <secret>] [--role <role>] [--expiration <expiration>]
  [--description <description>] [--unrestricted] [--restricted]
  [--access-rules <access-rules>]
  <name>

Configuration

C’est une bonne pratique dans notre fichier de configuration Openstack de nommer nos entrées en tenant compte de l’application, du projet, du domaine sur lequel on s’authentifie (default, stratuslab…),
de l’instance Openstack sur laquelle on déploie (test, production…)
ainsi que du site opérant cette instance (virtualdata, gricad…)
clouds:
...
  <APPLICATION>.<PROJECT>@<DOMAIN>.<INSTANCE>.<SITE>:
...
clouds:
...
  <APPLICATION>.<PROJECT>@<DOMAIN>.<INSTANCE>.<SITE>:
    auth_type: v3applicationcredential
    auth:
       auth_url: <AUTH_URL>
       application_credential_id: <APPLICATION_CREDENTIAL_ID>
       application_credential_secret: <APPLICATION_CREDENTIAL_SECRET>
...

Exemple

clouds:
...
  continuous-integration.resinfo-discotech@stratuslab.production.virtualdata:
    auth_type: v3applicationcredential
    auth:
      auth_url: https://keystone.lal.in2p3.fr:5000/v3
      application_credential_id: abcdef01234567890abcdef0123456789
      application_credential_secret: p868jk_HM_UjtApyp3iuBXkXc8DlmNxK1o7ViC8WEcCKNTFz2FUIZxNybSy3UsV-Iwq6JLC1X0IR45hxkdUdnA
...