Auto-auth 방법: Kerberos

Auto-auth 방법: Kerberos

kerberos auto-auth 방법은 Kerberos 엔티티에 대한 Vault 토큰을 검색하는 자동화된 메커니즘을 제공합니다. 주변 환경에서 구성·식별 정보를 읽어 Vault에 인증하는 데 사용합니다.

이 인증 방법에 대한 자세한 내용은 Kerberos 인증 방법을 참조하세요.

출처: 문서

본문

구성 (Configuration)

  • krb5conf_path (string: required) — Kerberos 환경과 통신하는 방법을 설명하는 유효한 krb5.conf 파일의 경로입니다.
  • keytab_path (string: required) — Vault에 인증하는 엔티티의 엔트리가 있는 keytab의 경로입니다. Keytab 파일은 공유 서버에서 적절한 파일 권한으로 다른 사용자로부터 보호해야 합니다.
  • username (string: required) — Kerberos에 로그인하기 위해 keytab 내부의 엔트리에 사용할 사용자 이름입니다. 이 사용자 이름은 LDAP의 서비스 계정과 일치해야 합니다.
  • service (string: required) — SPNEGO 토큰을 얻기 위해 서비스 티켓을 획득하는 데 사용할 서비스 주체 이름입니다. 이 서비스는 LDAP에 존재해야 합니다.
  • realm (string: required) — Kerberos 영역(realm)의 이름입니다. 이 영역은 LDAP 연결에 구성된 UPNDomain과 일치해야 합니다. 이 검사는 대소문자를 구분합니다.
  • disable_fast_negotiation (bool: optional) — Kerberos 인증 방법의 기본인 FAST 협상 사용을 비활성화하는 것입니다. FAST는 Kerberos의 사전 인증 프레임워크로, 장갑(armoured) KDC 메시지를 사용해 사전 인증 교환을 터널링하는 메커니즘을 포함합니다. FAST는 수동적인 비밀번호 추측 공격에 대한 저항력을 높여줍니다. 일부 일반적인 Kerberos 구현은 FAST 협상을 지원하지 않습니다. 기본값은 false입니다.

더 알아보기 (Learn more)