AWS Secrets Manager와 상호 연관 짓기

AWS Secrets Manager와 상호 연관 짓기

HCP Vault Radar가 AWS Secrets Manager에 연결되면, Vault Radar는 발견 결과를 AWS Secrets Manager에 저장된 시크릿과 상호 연관 지을 수 있어요. 이를 통해 어떤 시크릿을 순환해야 하는지 식별할 수 있어요.

출처: 문서

본문

AWS Secrets Manager 연결

발견 결과를 AWS Secrets Manager와 상호 연관 짓기 전에 Radar 에이전트를 배포해야 해요. 에이전트를 배포하면 AWS Secrets Manager를 에이전트에 구성하고 연결할 수 있어요.

사전 요구 사항

다음 AWS 인증 방법 중 하나가 필요해요.

  • EC2 인스턴스 또는 구성된 IAM 역할이 있는 IAM 역할 인증
  • AWS Access Key ID와 Secret Access Key가 있는 환경 변수 인증

두 인증 방법 모두 교차 계정 접근이나 승격된 권한을 위한 선택적 assume role ARN을 지원해요. 역할 가정에 대한 자세한 내용은 AWS STS AssumeRole 문서를 참고하세요.

필요한 권한

IAM 사용자, 역할 또는 가정된 역할은 다음 권한을 가져야 해요.

서비스 권한 문서
Secrets Manager secretsmanager:ListSecrets ListSecrets API
Secrets Manager secretsmanager:DescribeSecret DescribeSecret API
Secrets Manager secretsmanager:GetSecretValue GetSecretValue API
Secrets Manager secretsmanager:ListSecretVersionIds ListSecretVersionIds API
EC2 ec2:DescribeRegions DescribeRegions API
STS sts:GetCallerIdentity GetCallerIdentity API

예시 AWS IAM 정책:

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "secretsmanager:ListSecrets",
        "secretsmanager:DescribeSecret",
        "secretsmanager:GetSecretValue",
        "secretsmanager:ListSecretVersionIds"
      ],
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": [
        "ec2:DescribeRegions"
      ],
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": [
        "sts:GetCallerIdentity"
      ],
      "Resource": "*"
    }
  ]
}

AWS Secrets Manager를 사용한 에이전트 구성

HCP 포털의 Vault Radar 모듈에서 AWS Secrets Manager를 설정하고 관리하세요.

  • Settings를 클릭하세요.
  • Secret Managers를 클릭하세요.
  • Connect new secret manager를 클릭하세요.
  • AWS Secrets Manager를 선택하고 Next를 클릭하세요.
  • Authentication method 풀다운 메뉴에서 AWS 인증 방법을 선택하세요.
  • 선택한 방법의 세부 정보를 입력하고 연결을 검증하려면 Next를 클릭하세요.인스턴스 프로필 또는 역할 기반 인증을 사용하려면 IAM Role을 선택하세요.(선택) 다른 역할을 가정해 접근해야 한다면 Assume Role ARN 텍스트 필드에 assume role ARN을 입력하세요.액세스 키를 사용하려면 환경 변수의 AWS Credentials을 선택하세요.AWS Access Key ID 위치를 AWS Access Key ID Env variable 텍스트 필드에 입력하세요 (기본값: env://AWS_ACCESS_KEY_ID).AWS Secret Access Key 위치를 AWS Secret Access Key Env variable 텍스트 필드에 입력하세요 (기본값: env://AWS_SECRET_ACCESS_KEY).(선택) 다른 역할을 가정해 접근해야 한다면 Assume Role ARN 텍스트 필드에 assume role ARN을 입력하세요.

Vault Radar는 계정의 모든 활성 리전을 가져와 각 리전에 대해 자동으로 인덱스 스캔을 시작해요.

더 알아보기 (Learn more)