제약 및 제한 사항

제약 및 제한 사항 (Constraints and Limitations)

HCP Vault Dedicated를 사용할 때 알아두어야 할 제약과 제한 사항을 정리한 페이지예요. root 네임스페이스 접근, 시스템 API, 관리자 토큰, WIF, 저장소 백엔드, TLS 인증, 요청 속도 제한(rate limit) 등 다양한 제한을 살펴볼 수 있어요.

출처: 문서

본문

root 네임스페이스 접근 불가

HCP 플랫폼 팀은 클러스터 관리와 운영을 위해 root 네임스페이스를 예약해요. root 네임스페이스는 고객이 접근할 수 없어요.

HCP Vault Dedicated로 네임스페이스를 관리하는 방법에 대한 연습은 Vault 네임스페이스로 테넌트 관리 튜토리얼을 참고해 주세요.

Vault 시스템 API

인증이 필요한 /v1/sys 아래의 대부분의 엔드포인트는 사용할 수 없어요. 다음 엔드포인트에는 예외가 적용돼요.

관리자 토큰 (Admin token)

HCP Vault의 관리자 토큰은 자체 관리 Vault의 root 토큰과 유사하지만, 몇 가지 핵심 차이점이 있어요.

토큰 기능 Admin 토큰 Root 토큰
연결된 정책 hcp-root root
만료 (TTL) 6시간 만료 없음(수동 폐기)
권한 admin 및 하위 네임스페이스에 대한 전체 접근 클러스터 전체에 대한 전체 접근
root 네임스페이스 접근 제공 아니요 예

관리자 토큰 사용을 제한하고, 일상적인 사용에는 최소 권한 원칙을 따르는 정책과 함께 지원되는 인증 방법으로 다른 토큰을 생성해야 해요.

관리자 토큰 정책

HCP Vault Dedicated와 함께 사용되는 관리자 토큰은 admin 네임스페이스에 있는 hcp-root라는 정책을 사용해요.

이 정책은 편집 가능하지만 편집하지 않는 것이 좋아요.

이 정책은 HCP Vault Dedicated가 기본 관리자 정책으로 업데이트하며, 사용자의 모든 사용자 지정은 제거돼요.

이 정책의 복구는 HCP 운영자가 수동으로 수행하며, Vault 클러스터 지원이 지연될 수 있어요.

Vault용 워크로드 아이덴티티 연합 (WIF)

Workload Identity Federation (WIF)는 HCP Vault Dedicated에서 지원되지 않아요. 여기에는 인증 방법, 시크릿 엔진, Secrets Sync를 포함한 모든 Vault WIF 기능이 포함돼요.

참고

이 제한은 HashiCorp Cloud Platform의 워크로드 아이덴티티 연합에는 영향을 주지 않아요.

통합 저장소(Integrated Storage) 전용

HCP Vault Dedicated는 raft 통합 저장소를 사용해요. Vault Dedicated를 다른 저장소 백엔드를 사용하도록 재구성할 수 없어요.

TLS 인증서 인증

TLS 인증은 HCP Vault Dedicated에서 기본적으로 사용할 수 없어요.

Vault Dedicated에서 TLS 인증 방법을 사용하려면 지원 요청을 제출해 기능을 활성화해야 해요.

HCP Vault Dedicated에서 TLS 인증 방법을 사용할 때 웹 브라우저로 클러스터 UI에 접근하면 클라이언트 인증서를 선택하라는 팝업이 나타날 수 있어요. 팝업을 닫고 Vault UI로 계속 진행할 수 있어요.

AWS 교차 계정 설정 (Cross Account)

AWS 교차 계정 접근은 HCP Vault Dedicated에서 기본적으로 사용할 수 없어요.

AWS의 Vault Dedicated에서 교차 계정 접근을 사용하려면 지원 요청을 제출해 기능을 활성화해야 해요.

AWS의 Vault Dedicated는 AWS 인증 방법과 AWS 시크릿 엔진에 대한 교차 계정 접근을 지원해요.

토큰화를 위한 외부 저장소

transform 시크릿 엔진은 HCP Vault Dedicated Standard 티어 클러스터에서 사용할 수 있지만, 토큰화를 위한 외부 저장소는 지원되지 않아요.

진단 로그

Vault 진단(서버) 로그는 HCP Vault Dedicated 클러스터에서 접근할 수 없어요. 도움이 필요하면 지원 티켓을 열어 지원 팀이 특정 진단 문제를 해결하도록 도와달라고 요청할 수 있어요.

외부 플러그인

Oracle Database 시크릿 엔진과 HashiCorp 파트너 플러그인만 Vault Dedicated에서 사용할 수 있는 외부 플러그인이에요.

Vault Dedicated는 사용자 제공 외부 Vault 플러그인을 지원하지 않아요. Vault Dedicated에서 추가 플러그인에 대한 향후 지원을 원한다면 여기에서 피드백을 공유해 주세요.

요청 속도 제한 (Rate limits)

각 클러스터 티어와 크기는 특정 초당 요청 수(RPS)를 지원해요. 이 한도는 클러스터가 성능 있고 신뢰할 수 있게 유지되도록 보장해요.

클러스터 크기 Development Essentials Standard
Extra small (1노드) 60 RPS N/A N/A
Small (3노드) N/A 400 RPS 400 RPS
Medium (3노드) N/A 제한 없음 제한 없음
Large (3노드) N/A 제한 없음 제한 없음

성능 복제(performance replication) 클러스터에는 요청 속도 제한이 없어요.

속도 제한 오류

워크로드가 클러스터 티어와 크기에 대한 속도 제한을 초과하면 요청이 다음 응답 오류 메시지를 반환해요.

> hvac.exceptions.RateLimitExceeded: request path "transit/encrypt/example":
rate limit quota exceeded, on post https://vault-cluster....

RateLimitExceeded 오류 해결

워크로드를 지원하도록 클러스터 티어를 업그레이드하거나 크기를 늘리고, 필요에 따라 축소해 주세요.

HCP Portal 또는 HCP Terraform provider를 사용해 클러스터를 확장·축소할 수 있어요.

자세한 내용은 Terraform으로 HCP Vault Dedicated 관리하기 튜토리얼을 참고해 주세요.

참고

development 티어로는 축소할 수 없어요.

Sentinel 및 제어 그룹

Vault의 거버넌스·정책 기능의 일부인 Sentinel 정책과 제어 그룹(control groups)은 standard 티어 Vault Dedicated 클러스터에서 사용할 수 있어요.

이 기능을 사용하고 클러스터를 다른 티어로 축소해야 한다면, 기존 Sentinel 정책을 삭제하고 기존 ACL 정책 내의 제어 그룹 설정을 제거하는 것을 권장해요.

Sentinel 정책이 클러스터의 관리자 토큰 생성을 막는다면 지원 요청을 제출해 문제가 되는 정책을 삭제하도록 요청해 주세요.

KMIP 시크릿 엔진

기본 KMIP 리스너 포트(5696)를 사용해야 해요.

네임스페이스 API 잠금 제약

UI를 통해 네임스페이스 API 잠금 기능을 사용할 때 몇 가지 제한이 있어요.

  • 상태가 Running 또는 Locked가 아니면 클러스터를 잠그거나 잠금 해제할 수 없어요.
  • 성능 보조(secondary) 클러스터를 직접 잠그거나 잠금 해제할 수 없어요. 기본(primary) 클러스터를 잠그거나 잠금 해제해야 하며, 그러면 잠금 상태가 보조 클러스터로 복제돼요.
  • 보조 클러스터가 Running 또는 Locked 상태가 아니면 기본 클러스터를 잠그거나 잠금 해제할 수 없어요.

PKI 시크릿 엔진 EST 지원

HCP Vault Dedicated를 사용할 때 PKI 시크릿 엔진과 함께 EST 프로토콜 사용에는 제한이 있어요.

  • HCP 호스트 이름을 사용해요.
  • TLS 인증을 활성화하려면 지원팀에 문의해 주세요.

더 알아보기 (Learn more)