Azure Key Vault 키링

Azure Key Vault 키링 (Azure Key Vault Keyring)

이 페이지는 Nomad 에이전트 구성의 keyring "azurekeyvault" 블록에서 Azure Key Vault 키링을 구성하는 방법에 대한 참조 정보를 제공해요. Key Vault 리소스의 DNS, Azure Cloud 환경 API 엔드포인트, 볼트(vault)·키(key) 이름, 테넌트·클라이언트 ID, 클라이언트 시크릿을 구성해요. Azure Key Vault에 정의된 키의 회전을 Nomad가 어떻게 지원하는지도 알아봐요.

출처: 문서

본문

Azure Key Vault 키링은 Nomad가 자체 키링을 래핑하기 위해 Azure Key Vault를 사용하도록 구성해요. 이 예시는 필요한 모든 값을 제공해 Nomad 구성 파일을 통해 Azure Key Vault 키링을 구성하는 방법을 보여줘요.

keyring "azurekeyvault" {
  active = true
  name   = "example"

  # fields specific to azurekeyvault
  tenant_id      = "46646709-b63e-4747-be42-516edeaf1e14"
  client_id      = "03dc33fc-16d9-4b77-8152-3ec568f8af6e"
  client_secret  = "DUJDS3..."
  vault_name     = "nomad"
  key_name       = "nomad_key"
}

azurekeyvault 매개변수 (Parameters)

이 매개변수들은 Nomad 구성 파일의 keyring 블록에 적용돼요.

  • tenant_id (string: <required>) — Azure Active Directory 조직의 테넌트 ID예요. AZURE_TENANT_ID 환경 변수로도 지정할 수 있어요.
  • client_id (string: <required 또는 MSI>) — Azure API를 질의하기 위한 자격 증명의 클라이언트 ID예요. AZURE_CLIENT_ID 환경 변수로도 지정할 수 있어요.
  • client_secret (string: <required 또는 MSI>) — Azure API를 질의하기 위한 자격 증명의 클라이언트 시크릿이에요. AZURE_CLIENT_SECRET 환경 변수로도 지정할 수 있어요.
  • environment (string: "AZUREPUBLICCLOUD") — 사용할 Azure Cloud 환경 API 엔드포인트예요. AZURE_ENVIRONMENT 환경 변수로도 지정할 수 있어요.
  • vault_name (string: <required>) — 암호화·복호화에 암호화 키를 사용할 Key Vault 볼트예요.
  • key_name (string: <required>) — 암호화·복호화에 사용할 Key Vault 키예요.
  • resource (string: "vault.azure.net") — 연결할 Key Vault 리소스의 DNS 접미사예요. AZURE_AD_RESOURCE 환경 변수로도 지정할 수 있어요. Azure의 Managed HSM KeyVault 인스턴스 유형에 연결하려면 변경해야 해요.

인증 (Authentication)

인증 관련 값은 환경 변수 또는 구성 매개변수로 제공해야 해요.

Azure 인증 값:

  • AZURE_TENANT_ID
  • AZURE_CLIENT_ID
  • AZURE_CLIENT_SECRET
  • AZURE_ENVIRONMENT
  • AZURE_AD_RESOURCE

참고 — Nomad가 Azure에서 호스팅되는 경우, Nomad는 환경·공유 클라이언트 ID·시크릿 대신 Managed Service Identities (MSI)를 사용해 Azure에 접근할 수 있어요. MSI는 Nomad를 호스팅하는 VM에서 활성화되어야 해요. MSI는 Azure 자격 증명이 평문으로 저장되지 않도록 하므로 이 구성을 권장해요.

참고 — Managed HSM KeyVault를 사용한다면 AZURE_AD_RESOURCE 또는 resource 구성 매개변수를 지정해야 해요. 보통 managedhsm.azure.net을 가리켜야 하지만 Azure 환경에 따라 다른 접미사를 가리킬 수도 있어요.

키 회전 (Key rotation)

이 키링은 Azure Key Vault에 정의된 키의 회전을 지원해요. 복호화 작업 중 올바른 키가 사용되도록 키 메타데이터가 암호화된 데이터와 함께 저장돼요. Azure Automation Account를 사용해 Azure Key Vault를 키 회전으로 설정하면 Vault가 새로 회전된 키를 인식하게 해요.

더 알아보기 (Learn more)