OpenShift部署带Consul的HashiCorp Vault及Raft与Consul选型咨询
Vault 存储后端选型建议(OpenShift环境)
在你当前的OpenShift部署场景下,优先选择Raft作为Vault存储后端,不建议使用Consul存储后端
核心选型依据
- 官方支持保障:HashiCorp官方明确声明Consul不支持OpenShift环境,第三方公开的部署教程均属于社区非官方适配方案,没有经过官方兼容性测试,生产环境使用无法获得官方技术支持,版本升级、故障排查都存在不可控风险。而Raft是Vault原生内置的集成存储,官方明确支持在OpenShift环境部署,全生命周期的功能迭代、问题修复都有官方保障。
- 运维成本控制:Consul是独立的分布式组件,采用Consul作为存储后端需要同时维护Consul、Vault两套分布式集群,需要团队额外掌握Consul的运维、调优、故障排查能力,人力和运维成本更高。Raft作为Vault内置存储,不需要部署额外的外部组件,一套Vault集群即可实现高可用部署,你现有已经部署过Raft集群的经验可以直接复用,整体迁移、运维成本都更低。
- 功能覆盖能力:目前Raft已经覆盖Consul作为Vault存储后端的所有核心能力,包括高可用部署、数据强一致性保证、快照备份恢复、自动故障转移等,常规企业级使用场景下不存在功能短板。除非你的企业已经有成熟的大规模Consul运维体系,且需要用到Consul与Vault的深度集成能力(如服务网格统一身份对接等),否则完全没有必要额外引入Consul作为存储。
- 生产风险控制:非官方适配的Consul on OpenShift方案,需要突破OpenShift原生的安全上下文约束(SCC)、网络策略等安全机制,适配过程可能留下隐性的稳定性、安全漏洞,生产运行过程中出现问题很难定位根因。而Raft的OpenShift部署方案经过官方和大量生产环境验证,风险可控性更高。
内容的提问来源于stack exchange,提问作者Shaik Nasrulla Sharif
相关产品推荐
相关产品推荐

