vault-radar index aws-parameter-store 명령어

vault-radar index aws-parameter-store 명령어

index aws-parameter-store 명령어는 AWS Parameter Store의 보안 문자열(secure strings) 인덱스를 만드는 데 사용해요. 아직 베타(beta) 단계 기능이에요.

출처: 문서

본문

베타 기능: 이 기능은 현재 베타 릴리스로 제공돼요. 베타 기능은 안정적이지만 불완전할 수 있고 변경될 수 있어요. 프로덕션 워크플로우에서 베타 기능을 사용하는 것은 강력히 권장하지 않아요.

메모: Vault Radar CLI 버전 0.20.0 이상이 설치되어 있어야 해요. 현재 CLI의 버전은 version 명령어로 확인할 수 있어요.

index aws-parameter-store 명령어는 AWS Parameter Store의 보안 문자열 인덱스를 만드는 데 사용돼요.

메모: SecureString 유형의 파라미터만 정의상 이미 안전하므로 인덱싱돼요.

인증(Authentication)

index aws-parameter-store 명령어는 파라미터, 그 히스토리, 태그를 읽을 권한이 필요해요. 다음은 이를 위한 간소화된 정책 문서예요.

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "ssm:DescribeParameters",
                "ssm:GetParameterHistory",
                "ssm:GetParameter",
                "ssm:GetParameters",
                "ssm:ListTagsForResource"
            ],
            "Resource": "*"
        }
    ]
}

AWS로 인증하는 방법에 대한 더 자세한 내용은 AWS 인증(AWS Authentication)을 참조해 주세요.

사용법

Usage: vault-radar index aws-parameter-store [options]

명령 옵션

  • --region, -r: 스캔할 AWS Parameter Store의 리전 지정 (필수)
  • --outfile, -o: 발견된 비밀 정보를 저장할 파일 지정 (필수)
  • --disable-ui: 스캔 요약이 stdout에 기록되지 않도록 지정

HCP 연결 시 인덱싱 동작

인덱스 명령어는 스캔하기 위해 HCP 클라우드 연결이 필요해요. 이는 인덱스 간 일관성을 유지하기 위해 클라우드의 공유 솔트로 해시를 생성하기 위함이에요. 필요한 HCP 연결 정보를 채우려면 HCP 업로드 페이지를 참조해 주세요.

인덱스 파일 생성

인덱스 파일은 "온라인 모드"로 생성돼요. 즉 생성되는 비밀 해시가 HCP에서 제공되는 솔트를 사용한다는 뜻이에요. 이는 HCP 업로드 페이지에 설명된 대로 시스템에 Project Service Principals가 구성되어 있어야 해요. SecureString 파라미터를 사용해 인덱스 파일을 생성하려면:

$ vault-radar index aws-parameter-store \
    -r <REGION CODE> \
    -o <PATH TO OUTPUT>.jsonl

인덱스 파일 사용

결과 인덱스 파일을 사용하려면 스캔 명령어를 호출할 때 index-file 플래그를 사용해요. 예:

$ vault-radar scan aws-s3 \
    --bucket <BUCKET NAME> \
    -r <REGION CODE> \
    -o <PATH TO OUTPUT>.csv \
    --index-file <PATH TO INDEX FILE>

더 알아보기 (Learn more)