클러스터 접근하기
클러스터 접근하기
HCP Vault Dedicated 클러스터는 자체 관리 Vault Enterprise 클러스터처럼 CLI, API, UI로 접근할 수 있어요. 이 페이지에서는 클러스터 주소를 가져오고, 환경 변수를 설정하고, CLI·API·UI로 연결하는 방법을 설명해 드릴게요.
출처: 문서
본문
자체 관리 Vault Enterprise 클러스터처럼 HCP Vault Dedicated 클러스터에도 다음을 사용해 접근할 수 있어요.
이 문서는 HCP Vault Dedicated 관리자 토큰 또는 Vault 인증 방법에서 생성한 토큰에 접근할 수 있다고 가정해요.
Vault 클러스터에 접근하기 전에 클러스터 URL을 가져와야 해요. 클러스터 접근 옵션을 Private로 설정해 Vault 클러스터를 배포하면 HCP Portal의 비공개 URL을 사용해 Amazon Web Services 또는 Microsoft Azure 피어링 연결 같은 HVN에 연결된 네트워크의 모든 기기에서 연결할 수 있어요. 지원되는 연결 옵션에 대한 자세한 내용은 HashiCorp Virtual Network 문서를 참고해 주세요.
클러스터 접근 옵션을 Public으로 설정하면 인터넷에 연결된 모든 기기로 연결할 수 있어요.
HCP 관리자를 위한 권장 사례
사용 사례에서 클러스터 접근 옵션을 public으로 설정해야 한다면, IP 허용 목록을 사용해 HCP Vault Dedicated에 연결할 수 있는 주소를 관리하는 것을 권장해요.
HCP Vault Dedicated 클러스터 주소 가져오기
HCP Portal에 로그인하고 접근할 Vault 클러스터로 이동해요.
Vault cluster 페이지에서 Private 또는 Public 링크를 클릭해 주소를 클립보드로 복사해요.
지원되는 TCP 포트
기본적으로 Vault의 표준 포트인
8200으로 Vault에 연결해요. 보안 정책이 다른 포트를 요구한다면 지원 티켓을 만들어 HCP Vault Dedicated 클러스터에 포트443또는8207을 활성화해 주세요.
환경 변수
편의를 위해 다음 환경 변수를 설정할 수 있어요.
- VAULT_ADDR: 대상 HCP Vault Dedicated 클러스터 주소로 설정
- VAULT_TOKEN: 클러스터에 접근할 Vault 클라이언트 토큰으로 설정
- VAULT_NAMESPACE: 작업할 대상 네임스페이스로 설정(최상위 네임스페이스는
admin)
다음 명령은 관리자 토큰, 클러스터 URL, 네임스페이스에 대한 환경 변수를 설정해요.
$ export \
VAULT_ADDR=https://<vault-cluster-address:8200> \
VAULT_NAMESPACE=admin \
VAULT_TOKEN=hvs.1234567890abcdef
Vault 전용 환경 변수 목록은 Vault 문서를 참고해 주세요.
CLI 접근
Vault Community Edition 또는 Vault Enterprise 바이너리를 사용해 HCP Vault Dedicated 클러스터에 접근할 수 있어요. CLI 설치에 대한 자세한 내용은 Vault 설치 문서를 참고해 주세요.
Vault Enterprise 바이너리를 사용하는 것을 권장해요. Vault Community Edition 바이너리를 실행 중이라면 일부 엔터프라이즈 전용 명령을 사용할 수 없을 수 있어요.
Vault CLI는 Vault 클러스터와 인증하려면 Vault 클러스터의 주소와 Vault 네임스페이스를 CLI에 전달해야 해요. 주소와 네임스페이스는 명령줄 플래그로 전달하거나 환경 변수로 설정할 수 있어요.
새 HCP Vault Dedicated 클러스터를 만들면 활성화된 유일한 인증 방법은 token 인증 방법이에요. token 인증 방법에서 생성한 토큰을 CLI에 대화형으로 전달하거나 선택적 위치 인자(positional argument)로 전달할 수 있어요. userpass 같은 인증 방법이 활성화되면, -method 옵션으로 방법을 지정하고 Vault에 대화형으로 인증해 토큰을 가져올 수 있어요.
CLI 플래그
환경 변수 대신 관리자 토큰, 클러스터 URL, 네임스페이스를 CLI 플래그로 전달해요.
$ vault login \
-address=https://<vault-cluster-address:8200> \
-namespace=admin \
token=hvs.<foo...>
대상 네임스페이스 지정
HCP Vault Dedicated에서 작업할 때는 명령 플래그(
-namespace) 또는 환경 변수(VAULT_NAMESPACE)로 대상 네임스페이스를 지정해야 해요. 명시적인 네임스페이스가 없으면 요청이root네임스페이스로 전송되어 오류가 발생해요.
예제 출력:
Success! You are now authenticated. The token information displayed below
is already stored in the token helper. You do NOT need to run "vault login"
again. Future Vault requests will automatically use this token.
Key Value
--- -----
token hvs.<foo...>
token_accessor aBCdEFGh4W02UEMNo7gibTLO.mWxyz
token_duration 5h56m20s
token_renewable false
token_policies ["default" "hcp-root"]
identity_policies []
policies ["default" "hcp-root"]
API 접근
HCP Vault Dedicated 클러스터는 API를 통해서도 접근할 수 있어요. cURL 같은 일반 명령줄 유틸리티 외에도 사용할 수 있는 여러 공식 및 커뮤니티 유지 라이브러리가 있어요.
CLI와 마찬가지로 API는 Vault 클러스터의 주소, Vault 네임스페이스, Vault 토큰이 필요해요.
$ curl \
--header "X-Vault-Token: <foo...>" \
--header "X-Vault-Namespace: admin" \
https://<vault-cluster-address:8200>/v1/sys/auth
대상 네임스페이스 지정
HCP Vault Dedicated에서 작업할 때는 대상 네임스페이스(
X-Vault-Namespace)를 지정해야 해요. 명시적인 네임스페이스가 없으면 요청이root네임스페이스로 전송되어 오류가 발생해요.
예제 출력:
예제 출력은 가독성을 위해 jq로 포맷됐어요.
{
"request_id": "24f60bfa-bf45-1fe1-67ef-4a4ba71e6ebb",
"lease_id": "",
"renewable": false,
"lease_duration": 0,
"data": {
"token/": {
"accessor": "auth_ns_token_77abcdefg",
"config": {
"default_lease_ttl": 0,
"force_no_cache": false,
"max_lease_ttl": 0,
"token_type": "default"
},
"description": "token based credentials",
"external_entropy_access": false,
"local": false,
"options": null,
"plugin_version": "",
"running_plugin_version": "v1.15.5+builtin.vault",
"running_sha256": "",
"seal_wrap": false,
"type": "ns_token",
"uuid": "d55b733d-8835-0aaf-8059-c6fe0b093f31"
}
},
"wrap_info": null,
"warnings": null,
"auth": null
}
UI 접근
Vault UI는 HCP Vault Dedicated 클러스터에서 기본적으로 활성화돼 있어요. HCP Portal의 비공개 또는 공개 주소를 사용해 UI에 직접 접근할 수 있어요. 직접 접근 외에도 HCP Portal 사용자는 HCP Proxy를 통해 Vault 클러스터에 접근할 수 있어요.
HCP Proxy는 공개 접근이 비활성화되어 있어도, 접근을 승인하기 전에 HCP IAM 사용자 자격 증명을 인증해 어디서든 Vault UI에 접근할 수 있게 해 줘요.
직접 접근 (Direct access)
웹 브라우저를 열고 주소 표시줄에 공개 주소를 붙여넣거나, HVN에 연결된 네트워크의 기기에서 주소 표시줄에 비공개 주소를 붙여넣어 주세요.
관리자 토큰을 Token 텍스트 상자에 붙여넣거나 구성된 인증 방법을 선택해 주세요.
HCP Proxy 접근
참고
HCP Proxy 접근은 Amazon Web Services (AWS)와 Azure에 배포된 HCP Vault Dedicated 클러스터에서 지원돼요.
HCP Portal에 로그인하고 접근할 Vault 클러스터로 이동해요.
Vault cluster 페이지에서 Launch web UI를 클릭해요. 그러면 새 브라우저 또는 새 브라우저 탭이 열려요. HCP Proxy를 통한 인증은 사용자에게 투명하게 처리돼요.
참고
Proxy의 Vault UI URL은 HCP Vault Dedicated 클러스터의 공개 URL과 달라요.
관리자 토큰을 Token 텍스트 상자에 붙여넣거나 구성된 인증 방법을 선택해 주세요.
튜토리얼
자세히 알아보려면 다음 단계별 튜토리얼을 참고해 주세요.
더 알아보기 (Learn more)
- 관리자 토큰 생성 문서에서 접근용 토큰을 만들어 보세요.
- 공개 네트워크 접근 관리 문서에서 클러스터 접근 옵션을 살펴볼 수 있어요.
- 비공개 접근 구성 문서에서 HCP Proxy를 배워 보세요.