vault-radar scan tfe-variables 명령어

vault-radar scan tfe-variables 명령어

scan tfe-variables 명령어는 HCP Terraform(이전에는 Terraform Cloud로 알려짐) 또는 Terraform Enterprise 조직의 비민감(non-sensitive) 변수를 스캔하고, 민감한 비밀(secrets)이 포함된 변수 값을 식별하는 데 사용해요. 아직 베타(beta) 단계 기능이에요.

출처: 문서

본문

베타 기능: 이 기능은 현재 베타 릴리스로 제공돼요. 베타 기능은 안정적이지만 불완전할 수 있고 변경될 수 있어요. 프로덕션 워크플로우에서 베타 기능을 사용하는 것은 강력히 권장하지 않아요.

메모: Vault Radar CLI 버전 0.20.0 이상이 설치되어 있어야 해요. 현재 CLI의 버전은 version 명령어로 확인할 수 있어요.

scan tfe-variables 명령어는 HCP Terraform 또는 Terraform Enterprise 조직의 비민감 변수를 스캔하고 민감한 비밀이 포함된 변수 값을 식별하는 데 사용돼요. Variable sets와 Workspaces에 정의된 모든 비민감 변수가 스캔돼요. Terraform 변수와 Environment 변수 모두 스캔해요.

인증(Authentication)

scan tfe-variables 명령어는 HCP Terraform 또는 Terraform Enterprise에 요청을 보내기 위해 몇 가지 인증 자격 증명이 필요해요.

Terraform Enterprise (TFE)

이 정보를 vault-radar에 제공하려면 다음 환경 변수를 지정해 주세요:

  1. TFE_ADDRESS
  2. TFE_TOKEN

HCP Terraform

HCP Terraform의 경우 https://app.terraform.io를 TFE_ADDRESS로 사용해요.

사용법

Usage: vault-radar scan tfe-variables [options]

아래 예시들은 모두 이미 적절한 환경 변수를 설정했다고 가정하거나, 실행하는 명령에 환경 변수를 포함하려는 의도가 있다고 가정해요.

모든 워크스페이스의 변수 스캔

HCP Terraform 또는 Terraform Enterprise 조직의 모든 워크스페이스를 스캔하고 결과를 기본 출력 형식인 CSV 파일로 작성해요.

$ vault-radar scan tfe-variables --org <TFE ORGANIZATION> \
    -o <PATH TO OUTPUT>.csv

모든 워크스페이스의 변수를 스캔하고 JSON으로 출력

HCP Terraform 또는 Terraform Enterprise 조직의 모든 워크스페이스를 스캔하고 결과를 JSON Lines 형식의 파일로 작성해요.

$ vault-radar scan tfe-variables --org <TFE ORGANIZATION> \
    -o <PATH TO OUTPUT>.jsonl \
    -f json

HCP 연결 시 스캔 동작

scan 명령어는 스캔 간 일관성을 유지하기 위해 클라우드의 공유 솔트로 해시를 생성하려면 HCP 클라우드 연결이 필요해요. 필요한 HCP 연결 정보를 채우려면 HCP 업로드 페이지를 참조해 주세요.

Vault 인덱스 파일을 사용한 스캔

생성된 vault 인덱스를 사용해 스캔을 수행하고 결과를 출력 파일로 작성해요. 이 모드에서는 위험이 이전에 Vault에서 발견된 적이 있다면 스캔 결과에 Vault 내 위치도 함께 보고돼요.

$ vault-radar scan tfe-variables --org <TFE ORGANIZATION> \
    -o <PATH TO OUTPUT>.csv \
    --index-file <PATH TO VAULT INDEX>.jsonl

Vault 인덱스를 생성하는 방법을 확인해 보세요.

스캔 시 발견할 비밀 수 제한

HCP Terraform 또는 Terraform Enterprise 조직의 모든 워크스페이스를 스캔해 결과를 출력 파일로 작성하고, 정의된 비밀 수에 도달하면 스캔을 중지해요.

$ vault-radar scan tfe-variables --org <TFE ORGANIZATION> \
    -o <PATH TO OUTPUT>.csv \
    -l <NUM OF SECRETS>

더 알아보기 (Learn more)