补充 OpenBao 监控维护与 YubiKey 人工解封 runbook
docs / check (push) Failing after 11m38s

This commit is contained in:
2026-09-25 19:50:44 +00:00
parent 7d397ec436
commit 44c967917c
4 changed files with 178 additions and 13 deletions
+5 -12
View File
@@ -91,16 +91,9 @@ Dynamic Runner 提供执行环境和 workload 身份,具体向 OpenBao 请求
2026-09-25 只读核对:匿名 `/v1/sys/metrics?format=prometheus` 返回 403,仓库服务模板未声明
Prometheus telemetry。中央监控尚未接入 OpenBao 自身指标;ESO store 状态只提供依赖侧间接检测。
维护者要求先安排维护窗口,时间、时区和解封负责人待确认。本轮未修改或重启 OpenBao。
维护者于 2026-09-25 要求现在准备维护,先完成 runbook。解封材料由 VM 上的 GPG 加密文件保存,
解密依赖维护者的 YubiKey,并由维护者人工 unseal;文件格式和位置未核实。
匿名 403 不足以判断 telemetry 是否启用,下一步先做受鉴权预检。
窗口建议预留 30 分钟,执行顺序为:
1. 核对现有 seal 类型、服务配置与 IaC 差异;确定人工解封负责人,密钥只由负责人自行使用。
2. 准备 telemetry 配置差异、仅 sys/metrics 读取权限的采集身份及其续期方式;不为方便采集开放匿名管理指标。
3. 核验最近快照及独立恢复凭据可用,保存可回滚配置;这些检查不能依赖重启后的 OpenBao 才能取到材料。
4. 宣告窗口并为明确受影响告警设置有截止时间的静默;变更、重启、解封由同一窗口协调。
5. 验证 TLS、健康状态、受鉴权 metrics、ESO 同步和现有认证链路,再接入 Prometheus 兼容监控 CR。
6. 异常时恢复原配置;回滚后的重启也可能需要再次解封。清理维护静默,记录验证结果。
以上为待执行步骤,不代表采集身份、快照恢复或 telemetry 已完成验收。
当前 Ansible 写配置会触发 restart;若采用 Shamir,必须预期重启后重新 sealed。
维护顺序、人工交接、验收和回滚以 [OpenBao 监控接入维护 runbook](../guides/openbao-monitoring-maintenance.md)
为准。当前为准备阶段,尚未执行重启,也没有取得或读取解封材料。