Membre depuis le 01/04/2019
hmm "Sealed true" sur un standby c'est pas normal après un startup si le leader est unsealed
t'as bien configuré l'auto-unseal ou tu fais l'unseal manuel
si c'est manuel il faut unseal les standby aussi après chaque redémarrage ou si ils sont sealed
Membre depuis le 28/01/2021
ah non on n'a pas d'auto-unseal c'est manuel
mais j'avais compris que seul le leader avait besoin d'être unsealed les standbys suivaient automatiquement
Membre depuis le 12/01/2020
non pas du tout
chaque noeud Vault doit être unsealed indépendamment pour qu'il puisse déchiffrer ses propres données et participer au cluster
le fait qu'il soit "standby" ça veut dire qu'il peut prendre le relais s'il est unsealed
il faut faire un vault operator unseal sur chaque standby avec les clés
Membre depuis le 28/01/2019
oui exactement et vérifie tes logs Vault sur les standbys après l'unseal
tu devrais voir des messages indiquant qu'ils rejoignent le cluster et qu'ils sont prêts à répliquer
aussi check la connectivité entre tous les noeuds Vault et Consul
les ports 8200 (Vault) et 8300-8302 (Consul) doivent être ouverts
Membre depuis le 28/01/2021
ok je tente l'unseal manuel sur les standbys
j'ai fait l'unseal sur les deux standbys
maintenant le status dit "sealed false" mais toujours "replication not active" et "Active Node Address n/a"
les logs disent "core: vault is in standby mode" et rien de plus inquiétant
Membre depuis le 01/04/2019
étrange
ça pourrait être un problème de configuration de l'adresse du leader ou des noeuds dans la config Vault
t'as bien mis l'adresse api_addr et cluster_addr qui sont accessibles par tous les noeuds
genre pas localhost ou une IP interne qui serait pas routable depuis les autres
Membre depuis le 12/01/2020
vérifie le retry_join ou leader_api_addr si tu utilises pas consul pour la découverte
et assure-toi que l'horloge des serveurs est synchronisée
des fois un petit décalage peut faire des misères surtout avec les systèmes distribués
Membre depuis le 28/01/2019
un truc con aussi : la version de Vault
si t'as un mix de versions mineures ça peut créer des soucis de communication HA
tous les noeuds devraient être sur la même version
Membre depuis le 28/01/2021
putain c'était l'horloge
un des serveurs standbys avait un décalage de 3 minutes avec le leader et l'autre
j'ai resynchronisé avec NTP et BAM ils sont passés en "replication active"
merci pour le coup de main je suis un boulet
Vous devez être connecté pour poster un message !
Recevoir les derniers articles gratuitement en créant un compte !
S'inscrire
gphilippe
Membre depuis le 28/01/2021
salut
on a une infra Vault en HA avec Consul comme backend
le leader est ok il tourne bien mais les standby nodes ont l'air de rien faire du tout
quand je fais un vault status sur un standby il me dit "sealed" et "replication not active"
j'arrive pas à comprendre pourquoi ils ne suivent pas le leader
le leader est bien initialisé et unsealed