vault-radar scan aws-parameter-store 명령어
vault-radar scan aws-parameter-store 명령어
scan aws-parameter-store 명령어는 AWS Parameter Store의 String 및 StringList 유형 파라미터를 스캔하는 데 사용해요. 아직 베타(beta) 단계 기능이에요.
출처: 문서
본문
베타 기능: 이 기능은 현재 베타 릴리스로 제공돼요. 베타 기능은 안정적이지만 불완전할 수 있고 변경될 수 있어요. 프로덕션 워크플로우에서 베타 기능을 사용하는 것은 강력히 권장하지 않아요.
메모: Vault Radar CLI 버전 0.20.0 이상이 설치되어 있어야 해요. 현재 CLI의 버전은
version명령어로 확인할 수 있어요.
scan aws-parameter-store 명령어는 AWS Parameter Store의 String 및 StringList 유형 파라미터를 스캔하는 데 사용돼요.
메모:
SecureString유형 파라미터는 정의상 이미 안전하므로 스캔되지 않아요.
인증(Authentication)
scan aws-parameter-store 명령어는 파라미터, 그 히스토리, 태그를 읽을 권한이 필요해요. 다음은 이를 위한 간소화된 정책 문서예요.
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ssm:DescribeParameters",
"ssm:GetParameterHistory",
"ssm:GetParameter",
"ssm:GetParameters",
"ssm:ListTagsForResource"
],
"Resource": "*"
}
]
}
AWS로 인증하는 방법에 대한 더 자세한 내용은 AWS 인증(AWS Authentication)을 참조해 주세요.
사용법
Usage: vault-radar scan aws-parameter-store [options]
명령 옵션
--region, -r: 스캔할 AWS Parameter Store의 리전 지정 (필수)--outfile, -o: 발견된 비밀 정보를 저장할 파일 지정 (필수)--skip-history: 지정하면 파라미터의 가장 최근 버전만 스캔해요. 기본값은 사용 가능한 모든 버전을 스캔해요.--format, -f: 출력 형식 지정. csv와 json을 지원하며 기본값은 csv--index-file: 어떤 위험이 Vaulted인지 판단하는 데 사용할 인덱스 파일 경로 지정--baseline, -b: 이전 스캔 결과가 있는 파일 지정. 새 비밀만 보고돼요.--limit, -l: 보고할 최대 비밀 수 지정. 한도에 도달하면 스캔이 중지돼요.--parameter-limit: 스캔할 최대 파라미터 수 지정. 한도에 도달하면 스캔이 중지돼요.--disable-ui: 스캔 요약이 stdout에 기록되지 않도록 지정--skip-activeness: 지정하면 활성(activeness) 검사를 건너뜀
파라미터의 최신 버전 스캔
리전 내 모든 파라미터의 최신 버전을 스캔하고 결과를 기본 형식인 CSV 파일로 작성해요.
$ vault-radar scan aws-parameter-store -r <REGION CODE> \
-o <PATH TO OUTPUT>.csv \
--skip-history
파라미터의 최신 버전을 스캔하고 JSON으로 출력
리전 내 모든 파라미터의 최신 버전을 스캔하고 결과를 JSON Lines 형식으로 작성해요.
$ vault-radar scan aws-parameter-store -r <REGION CODE> \
-o <PATH TO OUTPUT>.jsonl \
--skip-history \
-f json
모든 버전의 파라미터 스캔
리전 내 모든 파라미터의 사용 가능한 모든 버전을 스캔해요.
$ vault-radar scan aws-parameter-store -r <REGION CODE> \
-o <PATH TO OUTPUT>.csv
베이스라인 파일을 사용한 스캔
이전 스캔의 결과를 사용해 스캔을 수행하고 새로 바뀐 내용을 출력 파일에 작성해요. -b 옵션을 사용하면 이전 스캔에서 발견되지 않았던 새로운 위험만 보고돼요.
$ vault-radar scan aws-parameter-store -r <REGION CODE> \
-b <PATH TO BASELINE>.csv \
-o <PATH TO OUTPUT>.csv
메모: 이전 스캔과 현재 스캔이 "유사"할 것으로 기대해요. 예를 들어 둘 다 최신 버전 또는 히스토리 스캔이고 같은 출력 형식이어야 해요.
Vault 인덱스 파일을 사용한 스캔
생성된 vault 인덱스를 사용해 스캔을 수행하고 결과를 출력 파일로 작성해요. 이 모드에서는 위험이 이전에 Vault에서 발견된 적이 있다면 스캔 결과에 Vault 내 위치도 함께 보고돼요.
$ vault-radar scan aws-parameter-store -r <REGION CODE> \
-o <PATH TO OUTPUT>.csv \
--index-file <PATH TO VAULT INDEX>.jsonl
Vault 인덱스를 생성하는 방법을 확인해 보세요.
HCP 연결 시 스캔 동작
scan 명령어는 스캔 간 일관성을 유지하기 위해 클라우드의 공유 솔트로 해시를 생성하려면 HCP 클라우드 연결이 필요해요. 필요한 HCP 연결 정보를 채우려면 HCP 업로드 페이지를 참조해 주세요.
스캔 시 발견할 비밀 수 제한
정의된 비밀 수가 발견되면 스캔을 중지해요.
$ vault-radar scan aws-parameter-store -r <REGION CODE> \
-o <PATH TO OUTPUT>.csv \
-l <NUM OF SECRETS>
스캔 시 파라미터 수 제한
정의된 파라미터 수가 스캔되면 스캔을 중지해요.
$ vault-radar scan aws-parameter-store -r <REGION CODE> \
-o <PATH TO OUTPUT>.csv \
--parameter-limit <NUM OF PARAMETERS>
더 알아보기 (Learn more)
- index aws-parameter-store 명령어 — AWS Parameter Store의 SecureString 인덱스를 만드는 방법을 확인해요.
- AWS 인증 설정 — AWS 자격 증명을 구성하는 방법을 확인해요.
- CLI 시작하기 — 주요 명령어 목록을 둘러봐요.