Initial release of the oVirt/RHV Engine API simulator.
Stateful FastAPI lab with contract packs, Compose/Helm, Docker Hub release targets, and Pulumi coverage across all Engine series (GET/POST/PUT/DELETE/HEAD).
This commit is contained in:
@@ -0,0 +1,34 @@
|
||||
**Language / Язык:** [English](../security.md) | [Русский](security.md)
|
||||
|
||||
# Безопасность
|
||||
|
||||
Этот проект — **лабораторный симулятор**, а не hardened-развёртывание Engine.
|
||||
|
||||
## Учётные данные
|
||||
|
||||
Пароль seed по умолчанию — `secret` для всех лабораторных пользователей.
|
||||
TLS-сертификаты Compose в `docker/tls/` считайте **только для разработки**.
|
||||
|
||||
## Ключ подписи
|
||||
|
||||
`TICKET_SIGNING_KEY` / Helm `secrets.ticketSigningKey` нужно ротировать на любом
|
||||
общем или долгоживущем кластере. Значение в `.env.example` намеренно слабое.
|
||||
|
||||
## Сетевая экспозиция
|
||||
|
||||
Публикуйте порты Engine + UI только в доверенные сети. Не выставляйте симулятор
|
||||
в публичный Интернет без дополнительных мер.
|
||||
|
||||
## TLS
|
||||
|
||||
Gateway Compose отдаёт локальный self-signed сертификат на
|
||||
`OVIRT_ENGINE_PORT`. В лаборатории используйте `curl -k` / флаги `insecure`
|
||||
клиентов или замените сертификаты в `docker/tls/`.
|
||||
|
||||
## Модель угроз (лаборатория)
|
||||
|
||||
| В scope | Вне scope |
|
||||
|---|---|
|
||||
| Форма auth (Basic / OAuth) для тестов клиентов | Реальная AAA / AD / IPA |
|
||||
| Изоляция игрушечных учёток в документации | Продакшен-менеджмент секретов |
|
||||
| Избежание случайного публичного bind | Полный чеклист hardening Engine |
|
||||
Reference in New Issue
Block a user