auth-methods update 명령어

auth-methods update 명령어

boundary auth-methods update는 Boundary 인증 메서드(auth method) 리소스를 업데이트하는 명령어예요. 유형은 ldap, oidc, password가 있어요. 예를 들어 OIDC 인증 메서드의 -max-age를 바꿔서 재인증을 강제할 수 있어요.

출처: HashiCorp Boundary docs

본문

boundary auth-methods update 명령어는 Boundary 인증 메서드 리소스를 업데이트해요.

예제 (Examples)

다음 예제는 인증 메서드의 -max-age 옵션을 0으로 설정해요. 이 업데이트는 이미 현재 브라우저 세션으로 로그인한 사용자에게 재인증을 강제해요.

$ boundary auth-methods update oidc -id amoidc_oHt4HQFCrN \
   -issuer "https://dev-1vdl8c0q.us.auth0.com/" \
   -max-age 0

예제 출력:

Auth Method information:

  Created Time:         Thu, 06 May 2021 16:39:33 MDT
  ID:                   amoidc_oHt4HQFCrN
  Name:                 auth0
  Type:                 oidc
  Updated Time:         Thu, 06 May 2021 16:58:21 MDT
  Version:              2

  Scope:
    ID:                 global
    Name:               global
    Type:               global

  Authorized Actions:
    no-op
    read
    update
    delete
    change-state
    authenticate

  Authorized Actions on Auth Method's Collections:
    accounts:
      create
      list

  Attributes:
    api_url_prefix:     https://e58fe114-7624-431c-994d-b6670e90b03J.boundary.hashicorp.cloud
    callback_url:       https://e58fe114-7624-431c-994d-b6670e90b03J.boundary.hashicorp.cloud/v1/auth-methods/oidc:authenticate:callback
    client_id:          zbaJLTZh3n14WqSV7qQ9onuIVRDaZdzx
    client_secret_hmac: ayJRYSCphzxcHiKJvBrnDVtz1yiR958ejQuRGdQJMeM
    issuer:             https://dev-1vdl8c0q.us.auth0.com/
    max_age:            0
    signing_algorithms: [RS256]
    state:              inactive

사용법 (Usage)

$ boundary auth-methods update [type] [sub command] [options] [args]

명령 옵션 (Command options)

  • -description (string: "") - 인증 메서드에 설정할 설명이에요.
  • -id (string: "") - 업데이트할 인증 메서드의 ID예요.
  • -name (string: "") - 인증 메서드에 설정할 이름이에요.
  • -version (int: 0) - 업데이트할 인증 메서드의 버전이에요. 버전을 지정하지 않으면 명령어가 자동으로 체크-앤-셋을 수행해요.

CLI 옵션 (CLI options)

명령어 고유 옵션 외에도 모든 Boundary CLI 명령어·하위 명령어에 공통으로 적용되는 옵션들이 있어요.

  • 연결 옵션 (Connection options)
  • 클라이언트 옵션 (Client options)
  • 출력 옵션 (Output options)
  • 환경 변수 (Environment variables)

유형별 사용법 (Usages by type)

사용 가능한 유형은 ldap, oidc, password예요.

LDAP 업데이트

boundary auth-methods update ldap 명령어는 LDAP 인증 메서드를 업데이트해요.

예제

다음 예제는 ID가 amldap_1234567890인 LDAP 인증 메서드에 이름 devops와 설명 LDAP auth-method for DevOps를 추가해요.

$ boundary auth-methods update ldap -id amldap_1234567890 \
   -name "devops" \
   -description "LDAP auth-method for DevOps"
사용법
$ boundary auth-methods update ldap [options] [args]
LDAP 인증 메서드 옵션 (LDAP auth method options)

명령 옵션에 더해 LDAP 고유의 옵션들이 다음과 같아요.

  • -anon-group-search - LDAP 그룹 검색을 수행할 때 anon bind를 사용해요 (선택). 기본값은 false예요.
  • -bind-dn (string: "") - 사용자·그룹 검색을 수행할 때 바인딩할 엔트리의 distinguished name을 사용해요 (선택).
  • -bind-password (string: "") - 사용자·그룹 검색을 수행할 때 bind-dn과 함께 사용할 비밀번호를 나타내요 (선택).
  • -certificate (string: "") - LDAP 서버에 연결할 때 신뢰 앵커로 사용할 수 있는, ASN.1 DER 형식의 PEM 인코딩 X.509 CA 인증서를 지정해요 (선택). 이 값은 여러 번 지정할 수 있어요.
  • -client-certificate (string: "") - LDAP 서버에 대해 인증하는 데 사용할 수 있는, ASN.1 DER 형식의 PEM 인코딩 X.509 클라이언트 인증서를 지정해요 (선택).
  • -client-certificate-key (string: "") - 클라이언트 인증서와 함께 사용하는, PKCS #8, ASN.1 DER 형식의 PEM 인코딩 X.509 클라이언트 인증서 키를 지정해요 (선택).
  • -discover-dn - 사용자의 bind DN을 알아내기 위해 anon bind를 사용해요 (선택). 기본값은 false예요.
  • -enable-groups - 인증 중에 인증된 사용자의 그룹을 찾아요 (선택). 기본값은 false예요.
  • -group-attr (string: "") - 그룹 검색이 반환한 엔트리에서 사용자의 그룹 멤버십을 열거하는 속성을 지정해요 (선택).
  • -group-dn (string: "") - 그룹 검색을 수행할 기본 DN을 지정해요.
  • -group-filter (string: "") - LDAP 그룹 검색 필터를 구성하는 데 사용하는 Go 템플릿을 나타내요 (선택).
  • -insecure-tls - LDAP 서버 SSL 인증서 검증을 건너뛰어요 (선택). 신중히 사용하세요. 안전하지 않아요. 기본값은 false예요.
  • -start-tls - 연결 후 StartTLS 명령을 발행해요 (선택). 기본값은 false예요.
  • -state (string: "") - 인증 메서드의 원하는 운영 상태(operational state)를 나타내요.
  • -upn-domain (string: "") - 인증하는 사용자의 UPN 문자열을 구성하는 데 사용하는 userPrincipalDomain을 나타내요 (선택).
  • -urls (string: "") - 연결할 LDAP 서버를 지정하는 LDAP URL을 나타내요 (필수). 이 값은 여러 번 지정할 수 있어요.
  • -use-token-groups - 그룹 멤버십을 찾기 위해 사용자의 Active Directory tokenGroups 구성 속성을 사용해요 (선택). 기본값은 false예요.
  • -user-attr (string: "") - 인증 중에 전달되는 사용자 이름과 일치하는 사용자 엔트리의 속성을 나타내요 (선택).
  • -user-dn (string: "") - 사용자 검색을 수행할 기본 DN을 지정해요 (선택).
  • -user-filter (string: "") - LDAP 사용자 검색 필터를 구성하는 데 사용하는 Go 템플릿을 지정해요 (선택).

OIDC 업데이트

boundary auth-methods update oidc 명령어는 OIDC 인증 메서드를 업데이트해요.

예제

다음 예제는 ID가 amoidc_1234567890인 OIDC 인증 메서드에 이름 devops와 설명 Oidc auth-method for DevOps를 추가해요.

$ boundary auth-methods update oidc -id amoidc_1234567890 \
   -name "devops" \
   -description "Oidc auth-method for DevOps"
사용법
$ boundary auth-methods update oidc [options] [args]
OIDC 인증 메서드 옵션 (OIDC auth method options)

명령 옵션에 더해 OIDC 인증 메서드 고유의 옵션들이 다음과 같아요.

  • -account-claim-maps (string: "") - 사용자 지정 claim에서 sub, name, email의 표준 claim으로 매핑하는 선택적 계정 claim 맵을 나타내요. 이 맵은 key=value 형태로 표현되며, key는 Provider의 from-claim, value는 Boundary의 to-claim이에요. 예: "oid=sub". 서로 다른 to-claim에 대해 이 값을 여러 번 지정할 수 있어요.
  • -allowed-audience (string: "") - 허용 가능한 audience("aud") claim을 나타내요. 이 값은 여러 번 지정할 수 있어요.
  • -api-url-prefix (string: "") - 인증 흐름에서 OIDC 공급자가 사용하는 URL 접두사를 나타내요.
  • -claims-scopes (string: "") - 요청하는 선택적 claims scope를 지정해요. 이 값은 여러 번 지정할 수 있어요.
  • -client-id (string: "") - 이 인증 메서드가 공급자와 함께 사용해야 하는 OAuth 2.0 클라이언트 식별자를 나타내요.
  • -client-secret (string: "") - 해당하는 클라이언트 시크릿을 나타내요.
  • -idp-ca-cert (string: "") - OIDC 공급자에 연결할 때 신뢰 앵커로 사용할 수 있는 선택적 PEM 인코딩 X.509 CA 인증서를 지정해요. 여러 번 지정할 수 있어요.
  • -disable-discovered-config-validation - 공급자의 discovery URL에서 발견한 설정에 대해 주어진 인증 메서드 검증을 비활성화해요. 검증할 수 없는 인증 메서드를 업데이트하거나 상태를 바꿀 때마다 이 값을 지정해야 해요. 지정하지 않는 것은 false로 설정하는 것과 동등해요. 기본값은 false예요.
  • -dry-run - 변경 사항을 저장하지 않고 새로 제공된 값으로 모든 완전성·검증 검사를 수행해요. 기본값은 false예요.
  • -issuer (string: "") - 공급자의 Issuer URL을 나타내요.
  • -max-age (string: "") - 공급자에게 보내는 OIDC "max_age" 파라미터를 나타내요.
  • prompts (string: "") - OIDC 인증 서버가 재인증, 계정 선택, 동의 사용자 인터페이스 프롬프트를 표시할지 여부를 나타내요. 다음 프롬프트 유형 중 하나 이상을 선택적으로 구성해 인증 과정 동작을 사용자 지정할 수 있어요. none - 인증 서버가 인증이나 동의 프롬프트를 표시하지 않아요. login - 인증 서버가 사용자가 로그인하기 전에 재인증을 요구해요. consent - 인증 서버가 Boundary에 어떤 정보도 반환하기 전에 사용자에게 동의를 요구해요. select_account - 인증 서버가 사용자에게 사용자 계정을 선택하도록 요구해요. 사용자에게 계정이 여러 개 있을 때 select_account 옵션이 도움이 될 수 있어요.
  • -signing-algorithm (string: "") - 허용되는 서명 알고리즘을 나타내요. 여러 값을 위해 이 값을 여러 번 지정할 수 있어요.

참고 (Note)

클라우드 공급자들은 프롬프트를 서로 다른 방식으로 구현해요. 여러 클라우드 공급자에서 OIDC 인증을 구성하면 동작에 차이가 있을 수 있어요.

password 업데이트

boundary auth-methods update password 명령어는 비밀번호(password) 유형 인증 메서드를 업데이트해요.

예제

다음 예제는 ID가 ampw_1234567890인 비밀번호 유형 인증 메서드에 이름 devops와 설명 Password auth-method for DevOps를 추가해요.

$ boundary auth-methods update password -id ampw_1234567890 \
   -name "devops" \
   -description "Password auth-method for DevOps"
사용법
$ boundary auth-methods update password [options] [args]

password 인증 메서드 옵션 (Password auth method options)

명령 옵션에 더해 비밀번호 유형 인증 메서드 고유의 옵션들이 다음과 같아요.

  • -min-login-name-length (string: "") - 로그인 이름의 최소 길이예요.
  • -min-password-length (string: "") - 비밀번호의 최소 길이예요.

더 알아보기 (Learn more)