Rapporteer dit toestel aan Fleet via osquery #3
Loading…
Add table
Add a link
Reference in a new issue
No description provided.
Delete branch "feat/osquery-integration"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Het toestelgedeelte van de Fleet-koppeling (DAWO-Sextant#106, en de metingen in #107). Sextant stelt het toestel in om aan Fleet te rapporteren; er wordt niets geexporteerd en Fleet krijgt geen zeggenschap.
Vijf opties onder
dawo.osquery, die vanzelf op de Integrations-pagina van de console verschijnen:enable,server,enrollSecret,serverCert,refreshSeconds. Beide geheimen zijn secret-refs zoals elke andere credential hier.Kale osquery, geen fleetd
fleetdbundelt een eigen osquery-binary en werkt die automatisch bij. Dat is precies wat een vastgepinde closure niet toestaat. nixpkgs levert osquery 5.23.1 métservices.osquery, dus dit is configuratie en geen verpakking.De vlaggen komen niet uit documentatie maar uit een toestel dat zich op 2026-08-23 daadwerkelijk aanmeldde bij een draaiende Fleet. Twee details die dat opleverde:
/api/v1/.... Een flagfile die je bij Fleet downloadt kan/api/latest/...dragen, en dat 404't op enrolmenthost_identifier = "instance", zodat een hernoemd toestel dezelfde host blijft in plaats van een nieuwe aan te maken en het oude record te laten staanGemeten
nix eval .#cataloglevert de vijf sleutels met label en de juistesecret-markering:Dat vroeg wel DAWO-Sextant#111, want de catalogus was helemaal niet te genereren: vier upstream-opties zonder label lieten de export klappen, ook op main.
Wat NIET bewezen is
De uitbreiding van
integrations-acceptancestaat erin, in dezelfde vorm als de andere vier: aan, op een dood adres, en getoetst op config-, PATH-, permissie- en secret-signaturen in plaats van op bereikbaarheid.Maar die check evalueert op main al niet, met of zonder nieuwere Sextant-pin. De eigen testvloot valt over twee assertions:
identityop plainldap://zonderallowPlaintextLdap, ennetbird-setup-keydie zowel agenix als de vault claimt (ADR 0018). Dat is er niet bij gefixt, zodat deze wijziging geen krediet krijgt voor een test die niemand kan draaien. Los te melden.Bijgewerkt: de acceptatietest draait weer, en de osquery-controle betekent nu iets.
De check evalueerde sinds
debda24niet meerDie commit veranderde drie interfaces tegelijk en de testvloot is niet meegegaan. Alle drie de fouten kwamen daarvandaan:
userRights-opties zijn booleans geworden; de vloot gaf nog"session","group:wheel"en"self"netbird-setup-keystond zowel bij agenix als bij de vaultldap://moet vastgelegd worden in plaats van geimpliceerdDe vloot zegt nu
allowPlaintextLdap, want dat is wat deze vloot doet: de directory gaat over de mesh, die al versleutelt en peer-authenticeert (ADR 0015). De test opldaps://zetten zou een configuratie bewijzen die niemand draait, en de strikte tak heeft al een eigen subtest.En mijn eigen controle ving niets
De osquery-regel in
unitCheckswas leeg. Twee mutaties bewezen dat: een endpoint kapotmaken en een vlag toevoegen die osquery niet kent lieten hem allebei groen.LoadStatezegt alleen dat systemd het unitbestand kon lezen, en tegen een bewust dood adres kan osquery een verkeerd endpoint niet onderscheiden van een geweigerde verbinding.Een test die niet kan falen is erger dan geen test, dus er is nu een subtest die de gerenderde flagfile uit
ExecStartleest en toetst op wat op 2026-08-23 tegen een echte Fleet gemeten is (#107): de vijf endpoints,host_identifier=instance, de ingestelde hostname, een enroll secret uit/run/agenix, en de afwezigheid van/api/latest/— de vorm die een bij Fleet gedownloade flagfile draagt en die 404't.Mutaties, na de fix
/api/latesthost_identifiernaarhostnameDe VM-test draait volledig:
osquerydgeladen met journaal, en de andere subtests weer mee — NSS, ldaps met strikte verificatie, de polkit-rechten en de lokale beheerder.View command line instructions
Checkout
From your project repository, check out a new branch and test the changes.Merge
Merge the changes and update on Forgejo.Warning: The "Autodetect manual merge" setting is not enabled for this repository, you will have to mark this pull request as manually merged afterwards.