### 配置 Puppet 的文件服务器
部署配置文件是 Puppet 最常见的用途之一。许多服务都需要一些配置文件, 你可以让 Puppet 使用 file 资源将这些配置文件推送到客户端,如下面的代码所示:
```
file { "/opt/nginx/conf.d/app_production.conf":
source => "puppet:///modules/app/app_production.conf",
}
```
source 参数是这样约定的: puppet:/// 之后的第一部分假定是一个 **挂装点(mount point)** 名称,其余部份被视为一个文件路径,如下所示:
```
puppet:///<mount point>/<path>
```
通常 <mount point> 的值是一个模块名称,如上例所示。在这个例子中, Puppet 将在如下的位置查找文件:
```
manifests/modules/app/files/app_production.conf
```
modules 是 Puppet 予以特别对待的一个挂装点:它期望接下来的路径组成是一个模块名, 并在模块的 files 目录下针对路径的其余部分寻找文件。
然而 Puppet 也允许你创建自定义的挂装点,你可以为自定义的挂装点设置个别的访问控制, 并将其映射到 Puppetmaster 的不同文件系统位置。 在本节中,我们将展示如何创建和配置这些自定义的挂载点。
#### 操作步骤
1. 在 PuppetMaster 的 fileserver.conf 中添加新的一节,将挂装点的名称用方括号括起, path 的值就是 Puppet 将会寻找数据的目录路径,如下所示:
```
[san]
path /mnt/san/mydata/puppet
```
2. 在你的配置清单里,使用 source 指定你的挂载点名称,如下所示:
```
source => "puppet:///san/admin/users.htpasswd",
```
Puppet 会将其转换为如下的路径:
```
/mnt/san/mydata/puppet/admin/users.htpasswd
```
像这样创建一个自定义挂载点的主要原因就是提高安全性。 例如,你有个秘密的口令文件只需部署到 web 服务器,而其它机器则不需要。 如果有人能够在任何机器上运行 Puppet,并且有合法的证书访问 Puppetmaster, 那么没有人能阻止他像这样执行下面的配置清单:
```
file { "/home/cracker/goodstuff/passwords.txt":
source => "puppet:///web/passwords.txt",
}
```
他们可以轻而易举地获取秘密数据。事实上,可以导出 Puppet 仓库的任何人以及 在 Puppetmaster 上有账户的任何人都可以访问此文件。 为了避免这种情况发生的方法之一就是将秘密数据放在自定义挂载点并启用访问控制。
3. 在 fileserver.conf 中添加 allow 和 deny 参数来定义你的挂载点,如下所示:
```
[secret]
/data/secret
allow web.example.com
deny *
```
#### 工作原理
在本例中, 仅允许 web.example.com 访问此文件。 默认的策略是拒绝所有的访问, 因此 deny * 这行是可选的,但它确实是个好的习惯,因为看上去更清晰。 之后 web 服务器就可以使用 file 资源了,如下所示:
```
file { "/etc/passwords.txt":
source => "puppet:///secret/passwords.txt",
}
```
如果此配置清单是在 web.example.com 上执行,将会正常工作; 若在其它客户端上执行则执行失败。
#### 更多用法
你也可以将指定的 IP 地址替换为主机名,也可使用 **无类型域间路由(CIDR)** 或使用通配符(wildcard)来表示一组地址,如下所示:
```
allow 10.0.55.0/24
allow 192.168.0.*
```
#### 参见本书
* 第 3 章的 [使用模块](#ch03sec02) 一节
* 第 6 章的 [使用文件资源递归地分发整个目录树](#ch06sec09) 一节
* 第 6 章的 [为文件资源指定多个源](#ch06sec08) 一节
- Puppet 2.7 Cookbook 中文版
- 中文翻译版
- 译者序
- 项目缘起
- 翻译方法
- 社区链接
- 社区建议
- 贡献者
- 原书版权页
- 关于作者
- 前言
- 本书内容
- 阅读前提
- 适用读者
- 格式约定
- 读者反馈
- 客户支持
- 下载案例代码
- 勘误表
- Puppet 基础设施
- 使用版本控制
- 使用提交钩子
- 使用 Rake 部署变更
- 配置 Puppet 的文件服务器
- 从 cron 运行 Puppet
- 使用自动签名
- 预签名证书
- 从 Puppet 的 filebucket 检索文件
- 使用 Passenger 扩展 Puppet 的部署规模
- 创建去中心化的分布式 Puppet 架构
- 监控、报告和排错
- 生成报告
- 通过 Email 发送包含特定标签的日志信息
- 创建图形化报告
- 自动生成 HTML 文档
- 绘制依赖关系图
- 测试你的 Puppet 配置清单
- 执行模拟运行
- 检测编译错误
- 理解 Puppet 的错误信息
- 显示命令的输出结果
- 输出调试信息
- 检查配置设置
- 使用标签
- 使用运行阶段
- 使用不同的环境
- Puppet 语言及其写作风格
- 使用 Puppet 社区规范
- 使用模块
- 使用标准的命名规范
- 使用嵌入式 Ruby 代码
- 使用纯 Ruby 代码书写配置清单
- 遍历多个项目
- 书写强大的条件语句
- 在 if 语句中使用正则表达式
- 使用选择器和 case 语句
- 检测字符串中是否包含指定的值
- 使用正则表达式替换
- 书写更优质的配置清单
- 使用资源的数组
- 使用 define 资源
- 指定资源的依赖关系
- 使用节点继承
- 使用类的继承和重载
- 给类传递参数
- 书写可重用的跨平台配置清单
- 获得系统的环境信息
- 导入动态信息
- 从 CSV 文件导入数据
- 给 Shell 命令传递参数
- 使用文件和软件包
- 为配置文件添加配置行
- 使用 Augeas 自动修改配置文件
- 使用配置片段构建配置文件
- 使用 ERB 模板
- 在模板中遍历数组
- 从第三方仓库安装软件包
- 配置 APT 软件仓库
- 配置 GEM 仓库
- 从源码包自动构建软件
- 比较软件包的版本
- 用户和虚拟资源
- 使用虚拟资源
- 使用虚拟资源管理用户
- 管理用户基于密钥的 SSH 访问
- 管理用户的自定义文件
- 有效地分发 cron 任务
- 当文件更新时运行命令
- 使用主机资源
- 为文件资源指定多个源
- 使用文件资源递归地分发整个目录树
- 清理过期的旧文件
- 使用日程表资源
- 资源的审计
- 临时禁用资源
- 管理时区
- 应用程序
- 管理 Apache 服务
- 创建 Apache 虚拟主机
- 创建 Nginx 虚拟主机
- 创建 MySQL 数据库及用户
- 管理 Drupal 站点
- 管理 Rails 应用程序
- 服务器和云基础设施
- 部署 Nagios 监控服务器
- 使用 Heartbeat 构建高可用服务
- 管理 NFS 服务和文件共享
- 使用 HAProxy 为多个 web 服务器实现负载均衡
- 使用 iptables 管理防火墙
- 管理 Amazon 的 EC2 实例
- 使用 Vagrant 管理虚拟机
- 外部工具和 Puppet 生态环境
- 创建 Facter 的自定义 fact
- 在运行 Puppet 之前和之后执行命令
- 从 Shell 会话生成 Puppet 配置清单
- 从运行的系统上生成 Puppet 配置清单
- 使用 Puppet Dashboard
- 使用 Foreman
- 使用 MCollective
- 使用公共模块
- 使用外部节点分类器
- 创建自定义的资源类型
- 创建自定义的提供者