vault-radar index aws-parameter-store 명령어
vault-radar index aws-parameter-store 명령어
index aws-parameter-store 명령어는 AWS Parameter Store의 보안 문자열(secure strings) 인덱스를 만드는 데 사용해요. 아직 베타(beta) 단계 기능이에요.
출처: 문서
본문
베타 기능: 이 기능은 현재 베타 릴리스로 제공돼요. 베타 기능은 안정적이지만 불완전할 수 있고 변경될 수 있어요. 프로덕션 워크플로우에서 베타 기능을 사용하는 것은 강력히 권장하지 않아요.
메모: Vault Radar CLI 버전 0.20.0 이상이 설치되어 있어야 해요. 현재 CLI의 버전은
version명령어로 확인할 수 있어요.
index aws-parameter-store 명령어는 AWS Parameter Store의 보안 문자열 인덱스를 만드는 데 사용돼요.
메모:
SecureString유형의 파라미터만 정의상 이미 안전하므로 인덱싱돼요.
인증(Authentication)
index aws-parameter-store 명령어는 파라미터, 그 히스토리, 태그를 읽을 권한이 필요해요. 다음은 이를 위한 간소화된 정책 문서예요.
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ssm:DescribeParameters",
"ssm:GetParameterHistory",
"ssm:GetParameter",
"ssm:GetParameters",
"ssm:ListTagsForResource"
],
"Resource": "*"
}
]
}
AWS로 인증하는 방법에 대한 더 자세한 내용은 AWS 인증(AWS Authentication)을 참조해 주세요.
사용법
Usage: vault-radar index aws-parameter-store [options]
명령 옵션
--region, -r: 스캔할 AWS Parameter Store의 리전 지정 (필수)--outfile, -o: 발견된 비밀 정보를 저장할 파일 지정 (필수)--disable-ui: 스캔 요약이 stdout에 기록되지 않도록 지정
HCP 연결 시 인덱싱 동작
인덱스 명령어는 스캔하기 위해 HCP 클라우드 연결이 필요해요. 이는 인덱스 간 일관성을 유지하기 위해 클라우드의 공유 솔트로 해시를 생성하기 위함이에요. 필요한 HCP 연결 정보를 채우려면 HCP 업로드 페이지를 참조해 주세요.
인덱스 파일 생성
인덱스 파일은 "온라인 모드"로 생성돼요. 즉 생성되는 비밀 해시가 HCP에서 제공되는 솔트를 사용한다는 뜻이에요. 이는 HCP 업로드 페이지에 설명된 대로 시스템에 Project Service Principals가 구성되어 있어야 해요. SecureString 파라미터를 사용해 인덱스 파일을 생성하려면:
$ vault-radar index aws-parameter-store \
-r <REGION CODE> \
-o <PATH TO OUTPUT>.jsonl
인덱스 파일 사용
결과 인덱스 파일을 사용하려면 스캔 명령어를 호출할 때 index-file 플래그를 사용해요. 예:
$ vault-radar scan aws-s3 \
--bucket <BUCKET NAME> \
-r <REGION CODE> \
-o <PATH TO OUTPUT>.csv \
--index-file <PATH TO INDEX FILE>
더 알아보기 (Learn more)
- scan aws-parameter-store 명령어 — 파라미터를 스캔하는 방법을 확인해요.
- index vault 명령어 — Vault에서 비밀 인덱스를 만드는 방법을 확인해요.
- AWS 인증 설정 — AWS 자격 증명을 구성하는 방법을 확인해요.