`audit disable` — 감사 장치 비활성화하기

audit disable — 감사 장치 비활성화하기

존재한다면 감사(audit) 장치를 비활성화해요.

$ vault audit disable [flags] <device_path>

$ vault audit disable [-help | -h]

출처: 문서

본문

설명 (Description)

vault audit disable은 장치가 이미 기록한 데이터를 파괴하지 않고 감사 장치를 비활성화해요. 이 작업은 멱등(idempotent)이며, 감사 장치가 제대로 비활성화되었거나 장치 경로가 활성 감사 장치에 해당하지 않으면 성공해요.

관련 API 엔드포인트:

  • DisableAuditDevice — DELETE:/sys/audit/{mount-path}

제한 사항과 주의사항 (Limitations and warnings)

  • 비활성화된 감사 장치에 대해서는 감사 로그 비교를 위해 값을 HMAC할 수 없어요.
  • 같은 경로에서 감사 장치를 재활성화해도 Vault는 HMAC 암호화를 보존하지 않아요. 장치를 활성화할 때마다 Vault는 해싱에 새 salt를 사용해요.

커맨드 인자 (Command arguments)

device_path (string: <필수>)

Vault가 감사 장치에 접근하는 내부 경로예요. 감사 장치 경로는 모든 감사 장치에서 유일해요.

예: "/audit/kv-file"

커맨드 옵션 (Command options)

  • 없음.

커맨드 플래그 (Command flags)

  • 없음.

표준 플래그 (Standard flags)

모든 명령어에 공통으로 포함된 표준 플래그 목록이에요.

  • -address / VAULT_ADDR (string: 'https://127.0.0.1:8200') — Vault 서버 주소. 예: -address "https://mydomain/vault:8200" 또는 export VAULT_ADDR=...
  • -agent-address / VAULT_AGENT_ADDR (string: "") — 사용한다면 Vault Agent 주소.
  • -ca-cert / VAULT_CACERT (string: "") — 서버 SSL 인증서 검증에 쓰는 로컬 디스크의 PEM 인코딩 CA 인증서 파일 경로. -ca-path보다 우선해요.
  • -ca-path / VAULT_CAPATH (string: "") — 서버 SSL 인증서 검증에 쓰는 PEM 인코딩 CA 인증서 파일들이 있는 디렉터리 경로.
  • -client-cert / VAULT_CLIENT_CERT (string: "") — 서버와의 TLS 통신에 쓰는 PEM 인코딩 CA 인증서 파일 경로. -client-key로 지정한 개인 키와 일치해야 해요.
  • -client-key / VAULT_CLIENT_KEY (string: "") — -client-cert로 설정한 클라이언트 인증서와 일치하는 PEM 인코딩 개인 키 경로.
  • -disable-redirects / VAULT_DISABLE_REDIRECTS (bool: false) — 기본 CLI 리다이렉트 동작을 비활성화해서, 전체 HTTP 리다이렉트 체인 대신 첫 리다이렉트 응답을 따른다. 주의: 일부 명령어(예: vault operator raft snapshot)가 오작동할 수 있음.
  • -header (string: "") — CLI 요청의 선택적 HTTP 헤더 "<key>=<value>". 플래그당 하나씩 필요에 따라 반복. 사용자 정의 헤더는 X-Vault-로 시작할 수 없음.
  • -mfa / VAULT_MFA (string: "") — mfa_method_id:passcode 형식의 다중 인증(MFA) 자격증명. 기본 API 엔드포인트 호출 시 X-Vault-MFA 헤더에 추가된다.
  • -namespace / -ns / VAULT_NAMESPACE (string: ) — CLI 명령의 루트 네임스페이스. 기본 네임스페이스를 설정하면 상대 마운트 경로를 쓸 수 있다.
  • -non-interactive (bool: false) — 터미널을 통해 입력을 요청하지 않게 한다.
  • -output-curl-string (bool: false) — 명령을 실행하는 데 필요한 API 호출을 cURL 문자열로 출력하고 종료한다.
  • -output-policy (bool: false) — 명령을 실행하는 데 필요한 Vault 정책을 HCL로 출력하고 종료한다.
  • -policy-override (bool: false) — enforcement_level"soft-mandatory"인 Sentinel 정책을 무시한다.
  • -tls-server-name / VAULT_TLS_SERVER_NAME (string: "") — Vault에 대한 TLS 연결의 SNI 호스트 이름.
  • -tls-skip-verify / VAULT_SKIP_VERIFY (bool: false) — 모든 TLS 인증서 검증을 비활성화. 신중히 사용해야 하며, 전송 보안을 낮춘다.
  • -unlock-key (string: ) — 주어진 네임스페이스의 기본 API 엔드포인트를 잠금 해제하는 평문 키.
  • -wrap-ttl / VAULT_WRAP_TTL (string: "") — CLI 응답을 래핑하는 데 쓰는 Cubbyhole 토큰의 기본 TTL (<number>[s|m|h|d]). 만료 전에 응답을 보려면 vault unwrap을 써야 한다.

예시 (Examples)

기본 경로 file/의 파일형 감사 장치를 비활성화해요:

$ vault audit disable file/
Success! Disabled audit device (if it was enabled) at: file/

audit/kv-socket 경로의 소켓 감사 장치를 비활성화해요:

$ vault audit disable audit/kv-socket/
Success! Disabled audit device (if it was enabled) at: audit/kv-socket/

더 알아보기 (Learn more)

  • vault audit enable — 감사 장치 활성화
  • vault audit list — 활성 감사 장치 나열
  • vault audit — 감사 하위 명령어