CMDR Jack
Мне кажется, тут фундаментальная поблема root can do anything
Dmitry
мне с трудом представляется кейс
Dmitry
в котором это актуально
CMDR Jack
Админ уволился, забрал с собой ключ и серт, творит хуйню
Dmitry
синглмод
Dmitry
вытираем все за негодником
CMDR Jack
Перегенерировать все ключи, когда уволился человек, неприкольно
Dmitry
но вариантов нет
Dmitry
если у вас нет централизованного решения, то приходится вот так
CMDR Jack
Не, это теоретический вопрос. Вот у нас есть n+1 админов, которые теоретически имеют на руках все ключи
Dmitry
тогда надо смоттреть куда то в сторону freeipa
CMDR Jack
Потому что у них был root на севрерах
Dmitry
чтобы избежать такого
CMDR Jack
Да, я уже думал, что подход к вопросу неверный
Dmitry
на будущее, хорошо в трудовом договоре прописать отвественнность за всякое такое
Dmitry
посоветовавшись с юристами
Dmitry
сдается мне, что такая ситуация - нарушение закона
Oleksandr
я думаю даже без прописанной ответственности в договоре это нарушение закона
Dmitry
да
Dmitry
просто сейчас это сложно доказать более или менее
🏳️ Phil
CMDR Jack
Всегда есть люди, которым нужно *админить машины*
Dmitry
ну для этого и нужнац централизованность, в любом случае говорить как надо было уже бесполезно
Dmitry
факап уже есть
Dmitry
перегенерить все прийдется - разлить можно pssh или ansible тем же
CMDR Jack
https://github.com/gozdal/accessl/
CMDR Jack
Вот такое есть
Aleksey
vault от хашикорп ?
Aleksey
и добывалка этих ключей от туда
Aleksey
replace only архитектура ?
Dmitry
ну короче, надо что-то мутить да
Dmitry
на будущее
Dmitry
а вообще, это конечно верх мудачества - срать бывшему работодателю
Ivan
http://emercoin.com/EMCSSH :E
Dmitry
пусть даже если он и уволил не по делу и хуями на прощание обложил и даже на бабки кинул
Aleksey
есть поговорка что при увольнении админа гендир должен ему пальто подать и до двери проводить.
Aleksey
в мелких котнторах увы только так
Aleksey
расставаться должны очень по хорошему
Dmitry
да срать как расстались
Aleksey
там мудачество с обоих сторон стоит дорого для бизнеса
Dmitry
это непрофсиионально
Dmitry
в любом случае
Dmitry
кинули на бабки - иди в органы
Pavel
> хуями на прощание обложил и даже на бабки кинул
а это не верх мудачества? :)
🏳️ Phil
Да ладно. Легче просто застрелить
Dmitry
а не сри на сервере
Aleksey
разные былваю люди
Dmitry
Dmitry
все просто же
🏳️ Phil
разные былваю люди
Правильно. Поэтому на всякий случай застрелить. Никогда не замечали, что нет отзывов о том, как со мной работали? Прально
Aleksey
есть...
Dmitry
Pavel
CMDR Jack
Но.
CMDR Jack
On the other hand the decrypted payload is transmitted in clear text over UDP between OpenSSL client and AcceSSL worker
Dmitry
да фигня все, со мстей
SergeyB
еще проблема "насрать бывшему работодателю" в том что когда срет он страдаешь только ты, а когда гадишь ты, то под удар попадают непричастные люди
Dmitry
валять инфрастуктуру которую поддерживал и обслуживал - должны быть у админа инстинкты, которые не дадут это сделать )
Pavel
да фигня все, со мстей
Не фигня на самом деле, если работодатель будет знать что админ максимум сможет - это пойти поплакаться органам, то тогда всех админов начнут кидать.
Dmitry
Dmitry
и ничего
Dmitry
не кидают
Dmitry
и органам это не просто поплакаться
Pavel
Да ты что :) IT это чуть ли не единственная отрасль где более-менее по честному жить можно. В остальных областях сплошь кидки и наедалово.
Dmitry
поверьте, это будет реально урон в большинстве случаев
Dmitry
Dmitry
если работодатель кидает всех вокруг меня, я пожалуй уволюсь
Dmitry
пускай я и в безопасности
🏳️ Phil
Pavel
Да, только в случае если ты работаешь простым менеджером, то защититься тебе нечем по сути. В органах пошлют, работодатель тоже пошлет на 3 буквы 3 раза.
Dmitry
а иногда и дело
Pavel
Еще и в багажнике вывезут в лес :)
🏳️ Phil
Aleksey
страсти какие у вас тут
Dmitry
Aleksey
москва/питер да ?