시크릿을 시크릿 매니저에 복사하기

시크릿을 시크릿 매니저에 복사하기

Vault Radar는 코드에서 유출된 시크릿을 식별하는 데 도움을 줘요. 이 시크릿을 Vault에 복사해서 수정 프로세스를 시작할 수 있어요.

출처: 문서

본문

사전 요구 사항

시작하기 전에 다음이 필요해요.

HCP Vault Radar 데이터 소스 구성

시크릿을 Vault로 복사하도록 지원하려면 구성된 데이터 소스를 업데이트하세요.

  • HCP UI에서 데이터 소스 구성을 편집하세요.
  • 데이터 소스 세부 정보 맨 아래의 "Enable secret copying via Vault Radar Agent" 체크 박스에 체크하세요.
  • 데이터 소스에 접근하는 데 사용되는 자격 증명이 포함된 환경 변수의 URI를 제공하세요.참고: 이 변수를 모든 에이전트 워커에 설정해야 해요.
  • Save를 클릭하세요. HCP Vault Radar 데이터 소스가 시크릿을 Vault로 복사하도록 구성돼요.

리소스 기반 접근 제어 (RBAC)

시크릿 복사 기능은 RBAC를 지원해요. 특정 리소스에 대해 사용자에게 Resource Contributor 역할을 할당할 수 있어요. Vault Radar 포털을 방문할 때 사용자는 접근 권한이 있는 리소스에 대해서만 시크릿을 복사할 수 있어요.

RBAC와 그 구성 방법에 대한 자세한 내용은 Configure HCP user permissions 문서를 참고하세요.

Vault 구성

시크릿을 Vault로 복사하려면 복사할 경로에 create, patch, update 기능(capability)이 필요해요.

다음은 Vault Radar 에이전트가 어떤 시크릿 엔진 마운트 지점에도 시크릿을 복사할 수 있도록 허용하는 예시 정책이에요.

# HCP Vault Radar agent correlation policy
path "*" {
    capabilities = ["read", "list"]
}

# HCP Vault Radar copy secrets
path "secret/+/*" {
    capabilities = ["create", "read", "list", "patch", "update"]
}

Vault Radar 에이전트를 Vault에 인증하는 Vault 인증 방법이 사용하는 정책을 업데이트하세요.

수정 액션 구성

Vault Radar 에이전트가 실행 중이고 Vault에 쓰기를 허용하는 정책으로 구성되면, Vault Radar가 시크릿을 가져오도록 구성할 수 있어요.

  • HCP 포털에 로그인하세요.
  • Vault Radar를 클릭하세요.
  • Settings를 클릭하세요.
  • Remediation을 클릭하세요.
  • Actions 탭을 클릭하세요.
  • Create actions를 클릭하세요.
  • 원하는 Vault 클러스터가 목록에 있는지 확인하고 Next를 클릭하세요.참고: 사용하려는 Vault 클러스터가 보이지 않으면 Configure a secret manager 섹션의 지침을 따르세요.
  • Create actions에서 Download template을 클릭해 예시 CSV 템플릿을 다운로드하세요.
  • 환경에 맞게 CSV 파일을 업데이트하세요. 템플릿에는 다음 열이 포함돼요.Resource: HCP Vault Radar가 유출된 시크릿을 스캔하는 하나 이상의 데이터 소스 URL.Secret manager: Vault Radar가 시크릿을 복사할 HCP Vault Dedicated 또는 Vault Enterprise 클러스터의 위치와 네임스페이스. 여기에서 자세히 보기.Secret manager location: Vault Radar가 시크릿을 복사할 시크릿 엔진의 경로. 여기에서 자세히 보기.참고: Annotation 열은 채우지 마세요. HCP Vault Radar는 이 열을 사용해 구성에 문제가 있으면 사용자에게 정보를 제공해요.
  • Choose File을 클릭하고 완성된 양식을 선택하세요.
  • Upload and check content format을 클릭하세요. 이 과정은 존재할 수 있는 검증 오류를 포함한 보고서를 보여줘요. 보고된 오류를 해결하고 양식을 다시 업로드하세요.
  • Finish를 클릭하세요.

시크릿 매니저에 시크릿 복사하기

Vault Radar 액션이 구성되면 시크릿을 Vault로 복사하기 시작할 수 있어요.

  • Events 페이지로 이동해 수정하려는 이벤트를 하나 이상 선택하세요.
  • Store in secret manager 버튼을 선택해 플라이아웃 메뉴를 여세요.
  • 선택한 이벤트에 대한 키 이름을 하나 이상 플라이아웃 메뉴에 채우세요.
  • 대상 시크릿 매니저의 Store at location을 확인하세요. 시크릿을 다른 위치에 저장하려면 값을 편집할 수 있어요.참고: Store at location을 편집하면 연결된 Vault 정책이 해당 경로에 대한 쓰기 접근을 허용하는지 확인하세요.
  • 복사 작업을 시작하려면 Confirm을 클릭하세요.복사는 백그라운드에서 진행돼요. 작업이 성공했다는 알림 배너가 페이지 상단에 표시돼야 해요.
  • 관리 위치 필드를 보려면 수정된 이벤트를 선택하세요. Vault에서 시크릿을 확인해 정의된 경로로 복사되었는지 확인할 수도 있어요.

Resource

Resource 열은 데이터 소스의 URI를 기대해요.

git 저장소의 경우 프로토콜, 도메인, 저장소를 포함한 URL을 기대해요.

git://<domain/path-to-repository>/<repository-name>.git

예시:

git://github.com/hashicorp/vault.git

Secret manager

Secret manager 열은 포트와 네임스페이스를 포함해 구성된 시크릿 매니저의 URI를 기대해요.

vault://<vault-cluster-url>:8200/<namespace>

예시:

vault://vault-cluster.hashicorp.com:8200/admin

Secret manager location

Secret manager location 열은 첫 번째 열에 정의된 리소스에 속해 복사된 시크릿의 최상위 디렉터리 역할을 하는 구분된 문자열을 기대해요.

문자열은 다음 형식이어야 해요.

kv/<mount-path>/secret-path/<path-to-secret>

예시:

kv/secret/secret-path/secrets-for-resource

더 알아보기 (Learn more)