2 Commits

Author SHA1 Message Date
unkinben d2219a9348 feat: manage openbao audit devices
- manage openbao audit devices in the configuration file
- enable audit and audit_raw logs
2025-11-22 11:57:34 +11:00
unkinben a5b9850e82 feat: add audit log for openbao
- openbao requires audit-log configured in config file
2025-11-22 11:57:15 +11:00
2 changed files with 13 additions and 8 deletions
+11
View File
@@ -4,6 +4,17 @@ profiles::vault::server::members_lookup: true
profiles::vault::server::data_dir: /data/vault profiles::vault::server::data_dir: /data/vault
profiles::vault::server::manage_storage_dir: true profiles::vault::server::manage_storage_dir: true
profiles::vault::server::tls_disable: false profiles::vault::server::tls_disable: false
profiles::vault::server::audit_devices:
- file:
audit-file:
options:
file_path: /data/vault/audit_raw.log
log_raw: true
- file:
audit-file:
options:
file_path: /data/vault/audit.log
log_raw: false
vault::package_name: openbao vault::package_name: openbao
vault::package_ensure: latest vault::package_ensure: latest
+2 -8
View File
@@ -15,7 +15,7 @@ class profiles::vault::server (
Stdlib::Absolutepath $ssl_crt = '/etc/pki/tls/vault/certificate.crt', Stdlib::Absolutepath $ssl_crt = '/etc/pki/tls/vault/certificate.crt',
Stdlib::Absolutepath $ssl_key = '/etc/pki/tls/vault/private.key', Stdlib::Absolutepath $ssl_key = '/etc/pki/tls/vault/private.key',
Stdlib::Absolutepath $ssl_ca = '/etc/pki/tls/certs/ca-bundle.crt', Stdlib::Absolutepath $ssl_ca = '/etc/pki/tls/certs/ca-bundle.crt',
Stdlib::Absolutepath $audit_log = '/var/log/vault_audit.log', Optional[Array[Hash]] $audit_devices = undef,
){ ){
# set a datacentre/cluster name # set a datacentre/cluster name
@@ -66,6 +66,7 @@ class profiles::vault::server (
extra_config => { extra_config => {
cluster_addr => "${http_scheme}://${::facts['networking']['fqdn']}:${cluster_port}", cluster_addr => "${http_scheme}://${::facts['networking']['fqdn']}:${cluster_port}",
}, },
audit => $audit_devices,
listener => [ listener => [
{ {
tcp => { tcp => {
@@ -86,13 +87,6 @@ class profiles::vault::server (
] ]
} }
# ensure the vault audit log exists
file { $audit_log:
ensure => 'file',
owner => 'vault',
group => 'vault',
mode => '0600',
}
service { 'vault': service { 'vault':
ensure => true, ensure => true,