OpenBao stocke, chiffre et distribue les secrets (clés d'API, mots de passe, certificats) et sait générer des identifiants dynamiques à durée de vie limitée pour les bases de données et les services cloud. Fork libre de HashiCorp Vault créé après le passage de ce dernier sous licence non libre, il est gouverné par la Linux Foundation. Il apporte baux, révocation, chiffrement à la demande et journalisation des accès aux secrets.
Déploiement
Valeur ajoutée
Élimine les secrets statiques et permet leur rotation et leur révocation.
Risques contre lesquels cette solution protège
-
Fuite de secrets et d'identifiants
Suffit seule
-
Réutilisation d'un secret d'un environnement à l'autre
Contribue à la réduction
KPI impacté
Part de secrets gérés dynamiquement et délai de révocation d'un secret compromis.
Intégration
De la mise en place au premier résultat concret. Les commandes sont
indicatives : le
guide d’installation officiel
fait foi.
Ingrédients
Type
Serveur (conteneur)
CPU
2 vCPU
RAM
1–2 Go
Disque
Stockage persistant chiffré
Préparation
-
Démarrer OpenBao (mode dev pour découvrir)
⏱ 5 min
docker run -p 8200:8200 openbao/openbao server -dev
Résultat
Coffre accessible et jeton racine affiché
-
Écrire et lire un premier secret
⏱ 5 min
bao kv put secret/app db_password=change-me && bao kv get secret/app
Résultat
Secret stocké et chiffré au repos
-
Activer un moteur de secrets dynamiques (base de données)
⏱ 30 min
Résultat
Identifiants à durée de vie limitée générés à la demande
Interactions avec l’infrastructure
Source
Destination
Pourquoi
Applications et CI/CD
→
OpenBao
Récupèrent des identifiants dynamiques à durée de vie limitée, au lieu de secrets statiques
OpenBao
→
Fournisseurs cloud / bases de données
Génère des identifiants temporaires à la demande
Ressources officielles
Domaines couverts par cette solution
Intéressant à connecter avec