`vault agent` — Vault Agent 실행하기
vault agent — Vault Agent 실행하기
Vault Agent 인스턴스를 시작해요.
$ vault agent -config <config_file>
$ vault agent [-help | -h]
출처: 문서
본문
설명 (Description)
vault agent는 Vault Agent 인스턴스를 시작하는데, Agent는 클라이언트 애플리케이션을 대신해 자동으로 인증하고 시크릿을 가져와요.
관련 API 엔드포인트:
- 없음.
커맨드 인자 (Command arguments)
- 없음.
커맨드 옵션 (Command options)
- 없음.
커맨드 플래그 (Command flags)
-config(string: <필수>) — 단일 Vault Agent 설정 파일 경로 또는 agent 지시자를 담은 설정 파일들이 있는 디렉터리 경로. 둘 이상의 개별 설정 파일을 지정하려면-config플래그를 필요에 따라 반복해요. 설정 파일을 여러 개 지정하면 Agent가 런타임에 이를 하나의 설정 파일로 합성해요. 예:-config /path/to/file.hcl-exit-after-auth(bool: false) — 한 번의 성공적인 인증 후 코드 0으로 종료해요. 성공은 토큰 검색과 싱크(sink) 쓰기 성공을 의미해요. 예:-exit-after-auth-log-file(string: "./.log") — Vault Agent가 로깅 데이터를 저장하는 절대 경로. /로 끝나는 경로는 기본 파일 이름<service>.log를 사용해요. 예: Vault는vault.log, Vault Agent는agent.log.- 이름으로 끝나지만 확장자가 없는 경로는
.log확장자를 사용해요. - 이름과 확장자가 모두 있는 경로는 제공된 파일 이름을 사용해요.
- 예:
-log-file "/var/log/vault-logs/"
-log-format/VAULT_LOG_FORMAT(enum: standard) — 로그 데이터 형식.standard— 로그 데이터를 기본 텍스트로 기록.json— 로그 데이터를 JSON으로 기록.- 예:
-log-format json또는export VAULT_LOG_FORMAT=json
-log-level/VAULT_LOG_LEVEL(enum: info) — Vault 서버의 기본 로깅 레벨. 예:-log-level debug또는export VAULT_LOG_LEVEL=debug-log-rotate-bytes(int:) — 로그 파일이 회전해야 하는 바이트 단위 파일 크기. 파일 크기를 제한하지 않으려면 log-rotate-bytes를 설정하지 않은 채 두세요. 예:-log-rotate-bytes 1000000-log-rotate-duration(string: "24h") — 로그 파일이 회전해야 하는<number>[s|m|h|d]형식의 시간. 예:-log-rotate-duration "2h"-log-rotate-max-files(int: 0) — 시간이 지나도 보존할 로그 파일 아카이브 수.n— 최대 n개의 보관 로그를 보존.0— 로그 아카이브를 삭제하지 않음.-1— 항상 로그 아카이브를 삭제함.- 회전된 로그의 보관 이름에는 로그가 회전된 시점의 타임스탬프가 포함돼요. 예를 들어
/var/log/agent.log파일은 초기화 전에/var/log/agent-{timestamp}.log로 보관돼요. - 예:
-log-rotate-max-files 5
표준 플래그 (Standard flags)
모든 명령어에 공통으로 포함된 표준 플래그 목록이에요.
-address/VAULT_ADDR(string: 'https://127.0.0.1:8200') — Vault 서버 주소.-agent-address/VAULT_AGENT_ADDR(string: "") — 사용한다면 Vault Agent 주소.-ca-cert/VAULT_CACERT(string: "") — 서버 SSL 인증서 검증에 쓰는 PEM 인코딩 CA 인증서 파일 경로.-ca-path보다 우선해요.-ca-path/VAULT_CAPATH(string: "") — 서버 SSL 인증서 검증에 쓰는 PEM 인코딩 CA 인증서 파일들이 있는 디렉터리 경로.-client-cert/VAULT_CLIENT_CERT(string: "") — 서버와의 TLS 통신에 쓰는 PEM 인코딩 CA 인증서 파일 경로.-client-key/VAULT_CLIENT_KEY(string: "") —-client-cert와 일치하는 PEM 인코딩 개인 키 경로.-disable-redirects/VAULT_DISABLE_REDIRECTS(bool: false) — 기본 CLI 리다이렉트 동작을 비활성화. 주의: 일부 명령어가 오작동할 수 있음.-header(string: "") — CLI 요청의 선택적 HTTP 헤더"<key>=<value>". 사용자 정의 헤더는X-Vault-로 시작할 수 없음.-mfa/VAULT_MFA(string: "") —mfa_method_id:passcode형식의 MFA 자격증명.-namespace/-ns/VAULT_NAMESPACE(string:) — CLI 명령의 루트 네임스페이스. -non-interactive(bool: false) — 터미널 입력을 요청하지 않게 한다.-output-curl-string(bool: false) — 실행에 필요한 API 호출을 cURL 문자열로 출력하고 종료한다.-output-policy(bool: false) — 실행에 필요한 Vault 정책을 HCL로 출력하고 종료한다.-policy-override(bool: false) —enforcement_level이"soft-mandatory"인 Sentinel 정책을 무시한다.-tls-server-name/VAULT_TLS_SERVER_NAME(string: "") — TLS 연결의 SNI 호스트 이름.-tls-skip-verify/VAULT_SKIP_VERIFY(bool: false) — 모든 TLS 인증서 검증을 비활성화. 신중히 사용.-unlock-key(string:) — 주어진 네임스페이스의 기본 API 엔드포인트를 잠금 해제하는 평문 키. -wrap-ttl/VAULT_WRAP_TTL(string: "") — CLI 응답을 래핑하는 Cubbyhole 토큰의 기본 TTL.
예시 (Examples)
단일 설정 파일로 Vault Agent를 시작해요:
$ vault agent -config=/etc/vault/agent/config.hcl
두 개의 개별 설정 파일로 Vault Agent를 시작해요:
$ vault agent \
-config=/etc/vault/agent/base-config.hcl \
-config=/etc/vault/agent/auto-auth-config.hcl
`` 디렉터리 아래의 설정 파일 묶음으로 Vault Agent를 시작해요:
$ vault agent -config=/etc/vault/agent/config-files/
더 알아보기 (Learn more)
vault agent generate-config— 에이전트 설정 파일 생성- Vault Agent 문서
- auto-auth 문서