OpenBao-Migration u Managed Operations

HashiCorp isch proprietär worde. Dis Vault muess es nid.

Wächsle zu OpenBao - s glychi API, di glyche Workflows, keni Lizenzchoschte - u mir migriere, boue u betribe s mit dir uf schwiizerischer Infrastruktur.

OpenBao isch e Drop-in-Fork vo HashiCorp Vault under MPL 2.0, verwautet vo dr Linux Foundation. D Software säuber isch gratis. D Arbeit isch, s Bestehende z migriere, es z härte u es am Loufe z haute - o am dreu am Morge.

  • NullLizenzchoschte, kes Zäue vo Clients
  • S glychi APIdini Vault-Clients u dis Terraform loufe wyter
  • 24×7Betrib uf schwiizerischer Cloud-Infrastruktur

Platform- u Security-Arbeit hei mir gmacht für

Das isch öppis für di, we

  • dini Vault-Enterprise-Verlängerig pro Client-Identität verrächnet wird u niemer säge cha, was s nächscht Jahr choschtet
  • du nach em BSL-Lizenzwächsu uf Community-Vault fescht hanged u bi Security-Fixes zrüggfausch
  • dini Secrets i CI-Variable, Config-Files u irgend eim Passwort-Manager liege u nes Audit asteit
  • du Vault oder OpenBao säuber betribsch u niemer im Team nachts wott ufsteh, we s sich versiegelet

Was mir mache

Vom eitägige Architektur-Review bis zur ganze Migration mit 24×7-Betrib nachhär. Zäme mit VSHN decke mir dä ganz Wäg ab.

Migration vo Vault zu OpenBao

Mir mappe dini Secrets Engines, Policies u Auth-Methode uf OpenBao, betribe beidi Systeme parallel u prüefe, dass jedes Secret erreichbar isch, bevor s aute Vault abgschautet wird. Dini Clients, Integratione u Terraform-Provider loufe ohni Codeänderige wyter.

Architektur u Deployment

Hochverfüegbari Cluster mit drü Replicas u Auto-Unseal, verschlüsslete Storage, Least-Privilege-Policies u vollständigs Audit-Logging - uf cloudscale.ch, Exoscale, APPUiO, Managed OpenShift oder i dim eigete Rächezentrum. HSM-Key-Custody louft über PKCS#11, inklusiv Securosys Primus us dr Schwiz.

Managed Operations, 24×7

Kes Telefon-Support-Abo. Zäme mit VSHN designe, deploye u betribe mir s Cluster, fahre automatisierti Backups, überwache d Gsundheit u reagiere rund um d Uhr uf Incidents. Höersch du uf, mit üs z schaffe, louft dis OpenBao unveränderet wyter.

Integration u Enablement

Dynamischi Datebank- u Cloud-Credentials, PKI-Zertifikat, Encryption as a Service u OIDC-basierte Zuegriff für GitLab, GitHub Actions u Kubernetes-Workloads. Mir übergäh d Plattform mit dr Dokumentation u em Training, wo dis Team bruucht, um si säuber z bsitze.

I jedem Engagement dinne

  • Architektur-Design u Deployment-Planig für OpenBao
  • Migration vo Vault zu OpenBao: Secrets Engines, Policies, Auth-Methode
  • High-Availability-Setup mit drü Replicas u Auto-Unseal
  • Verschlüsslete Storage, strikti Zuegriffskontrolle u vollständigi Audit-Trails
  • Integration i dini CI/CD-Pipelines, Kubernetes u dis Identity Provider
  • Deployment uf schwiizerischer Cloud, Private Cloud oder on-premises - dini Wahl
  • Loufende 24×7-Betribssupport u Incident Response
  • Direkte Zuegang zu dene Engineers, wo dr OpenBao-Sourcecode läse - keni Ticket-Queue

OpenBao mit üs vs. Vault Enterprise

OpenBao isch e Fork vo Vault, kes Rewrite. Was sich änderet: wäm d Lizenz, d Rächnig u dr Betrib ghöre.

Vault EnterpriseOpenBao mit üs
LizenzBusiness Source License, über d Relizenzierig entscheidet ei einzelne AbieterMPL 2.0, verwautet vo dr Linux Foundation
ChoschtemodäuPro Client-Identität oder Managed Secret - wachst mit dyner PlattformKeni Lizenzchoschte, kes Metering - du zahlsch für Engineering u Betrib
FeaturesNach Subscription-Tier freigschautetAui Features für aui, HSM-Support über PKCS#11 inklusiv
API u ToolingVault-API u Terraform-ProviderS glychi API - bestehendi Clients u Terraform-Code loufe unveränderet
RächtsruumUS-Abieter, exponiert gägenüber em US CLOUD ActSchwiizer Cloud oder eigets Rächezentrum, Schwiizer Rächt, Schwiizer Engineers
We de uussteigschD Subscription lauft us u d Plattform geit mitDis Cluster louft unveränderet wyter, es git nüt z migriere

Schwiizerisch - u das bliibt so

Secrets Management isch das eint System, wo dr Rächtsruum kes Detail isch. Dyne bliibt dert, wo de ne hisetzsch.

  • Deployment bi schwiizerische Cloud-Provider wie cloudscale.ch u Exoscale, i dyner Private Cloud oder on-premises i dim eigete Rächezentrum
  • Schwiizer Firme, Schwiizer Rächt, kei uusländischi Muettergsellschaft u kei Exponierig gägenüber em US CLOUD Act
  • Schwiizer Engineers i dyner Zytzone - kei Offshore-Teams, kei Subunternähmer, wode nie z Gsicht bechunnsch

Mit wäm du schaffsch

bespinian isch dr Engineering-Partner vom OpenBao Competence Center Switzerland, zäme mit VSHN - The DevOps Company. Mir bringe s Go- u Security-Engineering: dr OpenBao-Sourcecode läse, debugge, erwytere u i dini Plattform integriere.

VSHN bringt d Betribssite mit ISO-27001-zertifizierte Prozäss, ISAE-3402-Type-II-Bricht für regulierti Chunde u 24×7-Pikett. E vollständig gmanagete OpenBao-Service im VSHN Application Catalog isch i Entwicklig, mit automatisiertem Provisioning, Backups, Monitoring u SLAs bis 99.99% Verfüegbarkeit - frag üs nach Early Access.

Was es choschtet

OpenBao säuber isch gratis u bliibt gratis, egal wie viu Applikatione Secrets bezieh. Du zahlsch für Engineering u Betrib - u gsehsch beidi Zahle, bevor de di festleisch.

  • Es gratis erschts Gspräch, um usezfinde, öb OpenBao überhoupt zu dim Setup passt
  • E gschribne Scope u ne Choschteschätzig i CHF, i dr Regu innerhaub vo eim Arbeitstag nach däm Gspräch
  • Planbari Monatsrate für e loufende Betrib, ohni dini Secrets oder Client-Identitäte z zäue
  • Keni Verpflichtig i dr Scoping-Phase - we de üs nid bruchsch, de säge mir das
"bespinian schloss sich uns während der letzten Phase der Migration an und konnte uns schnell dabei beraten und unterstützen, die verbleibenden Lücken in unserer Monitoring- und Alarming-Landschaft zu schliessen."

Placi Flury

Head of DevOps, SwissSign

Bevor du frägsch

Was isch OpenBao genau?

OpenBao isch e Open-Source-Plattform für Secrets Management, ghostet vo dr Linux Foundation u gforket vo HashiCorp Vault, wo Vault vo dr MPL zur Business Source License gwächslet het. Si deckt s Glyche ab: Key-Value-Secrets, dynamischi Datebank- u Cloud-Credentials, PKI-Zertifikat, Encryption as a Service, identitätsbasierti Zuegriffskontrolle u Audit-Logging. S API bliibt vollständig Vault-kompatibel, bestehendi Integratione u Tools funktioniere wyter.

Wie risikant isch d Migration vo Vault?

Weniger risikant, aus di meischte Teams erwarte, wüu OpenBao s API u s Protokoll vo Vault behautet. Mir mappe Secrets Engines, Policies u Auth-Methode, betribe beidi Systeme während dr Umstellig parallel u verifiziere, dass jedes Secret über OpenBao erreichbar isch, bevor s aute Vault abbout wird. I de meischte Fäu bruche dini Applikatione u dis Terraform gar keni Änderige.

Mir bruche GitLab. Söue mir uf dr GitLab Secrets Manager warte?

GitLab het sy Secrets Manager uf OpenBao bout, was öppis drüber seit, wo s Ökosystem häre geit. Zwöi Sache entscheide s für di. Ersches louft er aus Cloud-native Komponänte: bi self-managed GitLab betribsch du wyterhin es Kubernetes-Cluster, e Datebank, e TLS-Ändpunkt, Key-Custody u Backups. Zwöiters haltet er Credentials für GitLab-Pipelines, während di meischte Teams o Secrets für Applikatione, Datebanke u Infrastruktur usserhaub vo CI bruche. Es dedizierts OpenBao deckt beides ab, u dini GitLab-Jobs erreiche s mit CI-ID-Tokens über OIDC.

Was isch dr Unterschid zwüsche Support u Managed Operations?

Es Support-Abo git dir öpper zum Alüte, we öppis kaputt isch - Architektur, Deployment, Patching u Betrib machsch du wyterhin säuber. Managed Operations heisst: mir designe d Architektur, deploye s HA-Cluster, konfiguriere Auto-Unseal, fahre d Backups, luege ufs Monitoring u übernäh Incidents 24×7. I beidne Fäu ghört s Deployment dir: höersch du uf, mit üs z schaffe, louft es unveränderet wyter.

Cha aues i dr Schwiz bliibe?

Ja, u das isch dr Standard. OpenBao louft bi schwiizerische Cloud-Provider wie cloudscale.ch u Exoscale, wo ihri Rächezentre uusschliesslech i dr Schwiz betribe, oder uf APPUiO, Managed OpenShift, i dyner Private Cloud oder on-premises i dim eigete Rächezentrum. D Verträg unterstöh schwiizerischem Rächt, u di Engineers, wo dranne schaffe, si hie.

Hilft das bi üsem Audit?

I dr Regu ja. OpenBao lat sich mehrere Aforderige vo de CIS Controls v8 zuenordne: Encryption as a Service u AES-256-GCM-Storage-Verschlüsselig für Data Protection, Policy-basierte Least-Privilege-Zuegriff u dynamischi Credentials mit automatischem Ablouf für Access Control, u nes Audit-Log über jede Secret-Zuegriff aus Nachwyis. Uf dr Betribssite füehrt VSHN OpenBao mit ISO-27001-zertifizierte Prozäss u liferet ISAE-3402-Type-II-Bricht für regulierti Chunde.

Wie schnäu chöi mir schtarte?

Mir mäude üs innerhaub vo zwe Arbeitstäg für nes erschts Gspräch. E Architektur-Review isch nachhär e Frag vo Täg, e ganzi Migration duuret meischtens es paar Wuche - je nach däm, wie viu Secrets Engines u Konsumänte im Spiu si.

Migrations-Assessment afrage

Verzeu üs, was du hüt betribsch, u mir mäude üs innerhaub vo zwe Arbeitstäg. Keni Newsletter, kei Follow-up-Serie.

Gratis, unverbindlech, keni Newsletter. Mir antworte innerhaub vo zwe Arbeitstäg.

Migrations-Assessment afrage