Отзыв доступа к VPN у уволенного: offboarding через LDAP-синхронизацию
Учётную запись уволенного в Active Directory закрывают за минуты, а его пир в конфиге WireGuard живёт своей жизнью, пока админ вручную не найдёт нужную строку и не перезапустит сервис. У нас был случай, когда пир разработчика оставался в конфиге несколько дней — задачу поставили не тому админу, а VPN не попал в общий чек-лист увольнения. Всё это время бывший сотрудник спокойно ходил к файловому серверу и 1С через туннель. Проблема глубже разовой ошибки. Протокол WireGuard не знает понятий «пользователь» или «уволен» — он проверяет только пару криптографических ключей и список allowed-ips...
