Skip to main content
Version: 9.2.2

Vault

Desellar vault

Este comando sirve para desellar vault en el servidor de administración y los servidores de aplicaciones.

ansible-playbook vault.yml -K -t unseal

Backup vault

Este comando sirve para hacer un backup de vault en el servidor de administración.

ansible-playbook vault.yml -K -t backup

Renovacion de tokens de vault

warning

Los tokens de vault deben ser almacenados fuera de los servidores del entorno.

Verificación de tokens

  1. En cualquiera de los servidores del entorno, ejecutar los siguientes comandos:

    docker exec -it vault sh

    export VAULT_ADDR=https://vault.<<DOMAIN>>:8200

    vault login
    info
    • DOMAIN: Dominio que corresponde al entorno.
    • Después de ejecutar el comando vault login se deberá ingresar el root_token.
  2. Para cada uno de los tokens, ejecutar el siguiente comando:

    vault token lookup <<TOKEN>>
    info
    • TOKEN: El token cuya fecha de expiración queremos verificar.
    • Después de ejecutar el comando, se visualizarán en la consola las propiedades del token. La fecha de expiración se encuentra en la propiedad expire_time.

Preparacion del entorno

  1. En el servidor de administración, habilitar el modo mantenimiento.

    ansible-playbook admin.yml -K -t maintenance-enable
  2. En el servidor de administración, ejecutar los siguientes comandos:

    cdviridian

    cp .env .env-<<DATE>>.bk

    cdansible
    info
    • DATE: Fecha en la que se está realizando la renovación de los tokens de vault.
    • Con estos comandos estamos copiando el archivo .env que contiene el antiguo microservice_token encriptado.
  3. En el servidor de administración, detener los componentes netcore y spring.

    ansible-playbook admin.yml -K -t stop-netcore

    ansible-playbook admin.yml -K -t stop-spring
  4. En el servidor de administración, crear un backup de vault.

    warning

    Si el token admin_token ha expirado, este comando no podrá ser ejecutado. En ese caso, pasar a la siguiente sección: Renovación de tokens.

Renovacion de tokens

  1. En el servidor de administración, generar nuevos tokens de vault.

    ansible-playbook vault.yml -K -t generate-tokens
  2. Si no se pudo realizar el backup en la anterior sección, en el servidor de administración, crear un backup de vault, utilizando el admin_token que fue generado en el paso anterior.

  3. En el servidor de administración, generar una nueva versión del archivo .env.

    ansible-playbook os.yml -K -t setup-env
  4. Ingresar al sitio de vault del entorno con el root_token e ir a la ruta Secrets/viridian/application.

generate_tokens_1

  1. En la pestaña 'Secret', hacer click en 'Create new version'.

generate_tokens_2

  1. Cambiar los valores de vault.totpToken y vault.transitToken por los nuevos tokens totp_token y transit_token que han sido generados:

generate_tokens_3

Levantamiento del entorno

  1. En el servidor de administración, redeployar los componentes spring.

    ansible-playbook spring.yml -K -t deploy
  2. En el servidor de administración, redeployar los componentes gateway.

    ansible-playbook gateway.yml -K -t deploy
  3. En el servidor de administración, redeployar los componentes backend.

    ansible-playbook vdb.yml -K -t backend-deploy
  4. En el servidor de administración, deshabilitar el modo mantenimiento.

    ansible-playbook admin.yml -K -t maintenance-disable