Active Directory SAML 그룹을 Vault에 연결하기
Active Directory SAML 그룹을 Vault에 연결하기
적절한 Vault Enterprise 라이선스 또는 HCP Vault Dedicated 클러스터가 필요해요.
SAML로 Active Directory 그룹을 Vault 정책에 연결하도록 Vault 인스턴스를 구성해요.
출처: 문서
본문
시작하기 전에 (Before you start)
- Vault Enterprise 또는 HCP Vault v1.15.5+가 있어야 해요.
- Windows Server에서 AD FS를 실행 중이어야 해요.
- AD FS용으로 구성된 SAML 플러그인이 있어야 해요.
- Vault 관리자 토큰이 있어야 해요. 유효한 관리자 토큰이 없다면 Vault GUI에서 또는 Vault CLI로
vault token create를 사용해 새 토큰을 생성할 수 있어요.
1단계: AD 클라이언트용 kv 플러그인 인스턴스 활성화하기
AD FS용 KV 시크릿 엔진 인스턴스를 사용자 지정 경로에 활성화해요:
$ vault secrets enable -path=<ADFS_KV_PLUGIN_PATH> kv-v2
예:
$ vault secrets enable -path=adfs-kv kv-v2
2단계: kv 플러그인용 읽기 전용 정책 만들기
새 KV 플러그인을 사용하는 AD FS 클라이언트용 읽기 전용 정책을 vault write로 만듭니다:
$ vault policy write <RO_ADFS_POLICY_NAME> - << EOF
# Read and list policy for the AD FS KV mount
path "<ADFS_KV_PLUGIN_PATH>/*" {
capabilities = ["read", "list"]
}
EOF
예:
$ vault policy write ro-saml-adfs - << EOF
# Read and list policy for the AD FS KV mount
path "adfs-kv/*" {
capabilities = ["read", "list"]
}
EOF
3단계: Vault 그룹을 만들고 AD에 연결하기
- Vault에 외부 그룹을 만들고
group_id.txt파일에 그룹 ID를 저장합니다:
$ vault write \
-format=json \
identity/group name="SamlVaultReader" \
policies="ro-adfs-test" \
type="external" | jq -r ".data.id" > group_id.txt
- AD FS 인증 방식의 마운트 액세서를 검색해
accessor_adfs.txt파일에 저장합니다:
$ vault auth list -format=json | \
jq -r '.["<SAML_PLUGIN_PATH>/"].accessor' > \
accessor_adfs.txt
- 그룹 별칭을 만듭니다:
$ vault write identity/group-alias \
name="<YOUR_EXISTING_AD_GROUP>" \
mount_accessor=$(cat accessor_adfs.txt) \
canonical_id="$(cat group_id.txt)"
4단계: Active Directory로의 연결 검증하기
- Vault CLI로 연결된 Active Directory 그룹의 구성원인 Active Directory 사용자로 로그인합니다:
$ vault login -method saml -path <SAML_PLUGIN_PATH>
- KV 플러그인에서 테스트 값을 읽습니다:
$ vault kv get adfs-kv/test
더 알아보기 (Learn more)
- SAML을 AD FS와 함께 구성하는 전체 과정은 SAML에 Active Directory Federation Services 사용하기를 참고하세요.
- AD FS 관련 문제 해결은 AD FS 문제 해결을 참고하세요.
- SAML 인증 방식 기본은 SAML 인증 설정하기를 참고하세요.