Как человек, который очень много работал с mTLS: VPN в качестве сетевой изоляции почти всегда можно заменить на грамотно настроенный вебсервер с mTLS. Да, для этого нужно хорошо понимать x509, но окупается сторицей, особенно в российских реалиях, где один VPN почти наверняка уже включён.
Уже более года пользуемся vaultwarden примерно по описанной в статье схеме. Что хочу отметить (в основном, косяки Bitwarden и связанные с ним, но тем не менее):
Несколько неочевидная система приглашения: на почту уходит ссылка, пользователь нажимает на неё, но после этого не получает доступ в организацию, а попадает в лимб, где администратору нужно зайти и прокликать принятие принятия им приглашения.
Вложенные коллекции — это больно. Доступ на коллекции не транзитивный, если дать доступ на родительскую коллекцию, то это не будет автоматически выдавать доступ на дочерние. Да, сесурити. Но сильно мешает, когда этих коллекций за дюжину и более.
Vaultwarden нельзя использовать в, собственно, качестве vault для хранения и доставания токенов и прочего. Можно возиться с bw cli и парсить его вывод, можно попытаться пропатчить SDK, но мы пытались прикрутить его к ansible-деплоям и выяснилось, что для этого придётся форкать, фиксить и поддерживать форк SDK.
Недавно они сломали обратную совместимость на плагинах, из-за чего пришлось удалять и переустанавливать браузерный плагин. Когда контора маленькая, то это нормально, но я представляю лицо администратора энтерпрайза на 500+ человек.
В остальном: шикарный софт, особенно сейчас, когда он нативно поддерживает переход из KeePass. И выбор SQLite как базы данных вместо MongoDB или Postgres был очень мудрым и сильно облегчил снятие бэкапов/перенос на другую машину.
Как-нибудь у меня дойдут руки и я попробую перенести деплой в кубер, но это будет не сегодня.
Как человек, который очень много работал с mTLS: VPN в качестве сетевой изоляции почти всегда можно заменить на грамотно настроенный вебсервер с mTLS. Да, для этого нужно хорошо понимать x509, но окупается сторицей, особенно в российских реалиях, где один VPN почти наверняка уже включён.
Уже более года пользуемся vaultwarden примерно по описанной в статье схеме. Что хочу отметить (в основном, косяки Bitwarden и связанные с ним, но тем не менее):
Несколько неочевидная система приглашения: на почту уходит ссылка, пользователь нажимает на неё, но после этого не получает доступ в организацию, а попадает в лимб, где администратору нужно зайти и прокликать принятие принятия им приглашения.
Вложенные коллекции — это больно. Доступ на коллекции не транзитивный, если дать доступ на родительскую коллекцию, то это не будет автоматически выдавать доступ на дочерние. Да, сесурити. Но сильно мешает, когда этих коллекций за дюжину и более.
Vaultwarden нельзя использовать в, собственно, качестве vault для хранения и доставания токенов и прочего. Можно возиться с bw cli и парсить его вывод, можно попытаться пропатчить SDK, но мы пытались прикрутить его к ansible-деплоям и выяснилось, что для этого придётся форкать, фиксить и поддерживать форк SDK.
Недавно они сломали обратную совместимость на плагинах, из-за чего пришлось удалять и переустанавливать браузерный плагин. Когда контора маленькая, то это нормально, но я представляю лицо администратора энтерпрайза на 500+ человек.
В остальном: шикарный софт, особенно сейчас, когда он нативно поддерживает переход из KeePass. И выбор SQLite как базы данных вместо MongoDB или Postgres был очень мудрым и сильно облегчил снятие бэкапов/перенос на другую машину.
Как-нибудь у меня дойдут руки и я попробую перенести деплой в кубер, но это будет не сегодня.