tietokoneet/files/sops
2026-08-19 20:06:54 +03:00
..
admin-encryption-keys Lisää kolon pöytäkoneen (ja reitittimen) käyttöjärjestelmä 2026-08-18 18:17:23 +03:00
host-decryption-keys Lisää kolon pöytäkoneen (ja reitittimen) käyttöjärjestelmä 2026-08-18 18:17:23 +03:00
.sops.yaml Lisää kolon pöytäkoneen (ja reitittimen) käyttöjärjestelmä 2026-08-18 18:17:23 +03:00
encrypt-private-key.sh Lisää kolon pöytäkoneen (ja reitittimen) käyttöjärjestelmä 2026-08-18 18:17:23 +03:00
OMS-kone.yaml Korjaa Samoojaverkko 2026-08-19 20:06:54 +03:00
README.md Lisää kolon pöytäkoneen (ja reitittimen) käyttöjärjestelmä 2026-08-18 18:17:23 +03:00

Guix SOPS -salaisuuksienhallinta

https://github.com/fishinthecalculator/sops-guix

Uuden laitteen lisääminen

Jokaiselle salaisuuksia tarvitsevalle laitteelle luodaan oma PGP-salausavain seuraavan kaltaisella komennolla. Olennaista on, että avaimella ei ole salasanaa eikä se vanhene.

gpg --batch --passphrase '' --quick-generate-key \
    '(SOPS Guix -salauksen purkamiseen) <root@LAITE>' default default never

Tämän avaimen yksityinen osa tallennetaan salattuna kaikille ylläpitäjille hakemistoon host-decryption-keys käyttämällä apuna ./encrypt-private-key.sh komentokyhäelmää. Kyhäelmä hakee ylläpitäjien julkiset salausavaimet hakemistosta ./admin-encryption-keys.

gpg --export-secret-keys root@LAITE | ./encrypt-private-key.sh > host-decryption-keys/LAITE.key.gpg

Lisäksi yksityinen avain viedään laitteen root-käyttäjän avainrenkaaseen.

gpg --decrypt < host-decryption-keys/LAITE.key.gpg | ssh root@LAITE 'gpg --import'

Avaimen tunniste lisätään salaisuuksienhallinan ohjaustiedostoon sops.yaml omalle rivilleen kohtaan keys. Tunnisteen saa näkyviin ajamalla komennon gpg --list-keys root@LAITE. Kun kaikki ylläolevista on tehty, laitteelle voi asentaa salaisuuksia.

Uuden ylläpitäjän lisääminen

Ylläpitäjä tarvitsee oman PGP-salausavaimensa, jonka voi luoda esimerkiksi GnuPG:llä komennolla gpg --generate-key. Avaimen julkinen eli salauspuoli tallennetaan hakemistoon ./admin-encryption-keys muita ylläpitäjiä varten.

gpg --armor --export AVAIN > admin-encryption-keys/YLLÄPITÄJÄ.pub

Lisäksi avaimen tunniste pitää lisätä sops.yaml-tiedostoon. Jonkun aiemman ylläpitäjän pitää lisätä uusi tiedostojen salausryhmiin ja salata tiedostot uudelleen ennen kuin ne ovat hänen luettavissaan.