Auto-auth 방법: AWS
Auto-auth 방법: AWS
aws 방법은 AWS 인증 방법에 대해 인증을 수행합니다. ec2와 iam 두 인증 유형을 모두 지원합니다. ec2를 사용하면 에이전트는 재인증 값을 메모리에 저장해 재인증에 사용하지만, 디스크에는 영속화하지 않습니다.
ec2 방법에서 사용하는 TOFU(Trust On First Use) 모델은 복잡하므로 가능하면 iam 방법을 권장합니다.
출처: 문서
본문
자격 증명 (Credentials)
Vault는 AWS SDK의 일반적인 자격 증명 체인 동작을 사용합니다. 즉 다음 순서로 찾은 첫 번째 유효한 자격 증명을 사용합니다.
- 정적 자격 증명 구성
- 환경 변수
- 자격 증명이 든 파일
- 컨테이너 환경 변수나 역할 기반 인스턴스 메타데이터처럼 물리적 환경에서 사용 가능한 모든 아이덴티티 서비스
가능하면 자격 증명에 아이덴티티 서비스(방법 4)를 사용하시길 권합니다. 아이덴티티 서비스는 정기적으로 회전하며 프로비저닝에 수고가 필요 없어 네 가지 방법 중 가장 안전합니다. 아이덴티티 서비스와 커스텀 credential_poll_interval을 함께 사용한다면, 물리적 환경의 새 자격 증명을 사용할 수 있게 되는 즉시 받아올 수 있도록 주기를 충분히 낮게 설정해야 합니다.
아이덴티티 서비스를 사용하려면 iam 유형을 선택하고 구성에서 access_key, secret_key, session_token 파라미터를 설정하지 않은 채 두면 됩니다.
구성 (Configuration)
type(string: required)— 인증 유형으로,ec2또는iam이어야 합니다.role(string: required)— Vault에서 인증할 역할입니다.credential_poll_interval(integer: optional)— iam 유형을 사용할 때 Vault 에이전트가 새 자격 증명을 확인하는 주기(초)입니다.access_key(string: optional)— 정적 자격 증명을 사용할 때 사용할 액세스 키입니다.secret_key(string: optional)— 정적 자격 증명을 사용할 때 사용할 시크릿 키입니다.region(string: "us-east-1")— 인증 요청 서명에 사용할 리전입니다. Vault 서버에 커스텀 엔드포인트가 구성되어 있다면 Agent가 사용하는 리전은 해당sts_endpoint와 일치해야 합니다.session_token(string: optional)— 필요 시 인증에 사용할 세션 토큰입니다.header_value(string: optional)— Vault에 구성된 경우iam_server_id_header_value에 사용할 값입니다.nonce(string: optional)— 제공하지 않으면 Vault는vault agent가 실행될 때마다 새 UUID를 생성합니다. 설정할 경우 좋고 고유한nonce를 생성·보호하는 중요성을 이해해야 합니다. 자세한 내용은 Client Nonce를 참조하세요.
튜토리얼
Vault Agent with AWS 튜토리얼을 참조해 Vault Agent를 IAM AWS의 네이티브 인증과 통합하는 방법을 배워보세요.