`auth tune` — 인증 방식 설정 조정하기

auth tune — 인증 방식 설정 조정하기

vault auth tune은 주어진 PATH에 활성화된 인증 방식의 설정 옵션을 조정(tune)하는 명령어예요.

참고: 인자는 인증 타입(auth type)이 아니라 인증 방식이 활성화된 경로에 해당해요.

출처: 문서

본문

예시 (Examples)

인증 방식 설정을 조정하기 전에, github/에 활성화된 인증 방식의 현재 설정을 확인해요:

$ vault read sys/auth/github/tune
Key                  Value
---                  -----
default_lease_ttl    768h
description          n/a
force_no_cache       false
max_lease_ttl        768h
token_type           default-service

github/에 활성화된 인증 방식의 기본 리스는 현재 768시간으로 설정되어 있어요. 이 값을 72시간으로 조정해요:

$ vault auth tune -default-lease-ttl=72h github/
Success! Tuned the auth method at: github/

업데이트된 설정을 확인해요:

$ vault read sys/auth/github/tune
Key                  Value
---                  -----
default_lease_ttl    72h
description          n/a
force_no_cache       false
max_lease_ttl        768h
token_type           default-service

시스템 기본값으로 되돌리려면 -1을 사용할 수 있어요:

$ vault auth tune -default-lease-ttl=-1 github/
Success! Tuned the auth method at: github/

업데이트된 설정을 확인해요:

$ vault read sys/auth/github/tune
Key                  Value
---                  -----
default_lease_ttl    768h
description          n/a
force_no_cache       false
max_lease_ttl        768h
token_type           default-service

여러 감사(audit) non-hmac 요청 키를 지정할 수도 있어요:

$ vault auth tune -audit-non-hmac-request-keys=value1 -audit-non-hmac-request-keys=value2 github/
Success! Tuned the auth method at: github/

사용자 잠금 활성화 (Enable user lockout)

사용자 잠금(user lockout) 기능은 userpass, ldap, approle 인증 방식에서만 지원돼요.

10분 안에 로그인을 10번 실패하면 사용자를 잠그도록 userpass/ 인증 방식을 조정해요:

$ vault auth tune -user-lockout-threshold=10  -user-lockout-duration=10m userpass/
Success! Tuned the auth method at: userpass/

userpass/에 활성화된 인증 방식의 현재 설정을 확인해요:

$ vault read sys/auth/userpass/tune

Key                  Value
---                  -----
default_lease_ttl    768h
description          n/a
force_no_cache       false
max_lease_ttl        768h
token_type           default-service
user_lockout_counter_reset_duration    0s
user_lockout_disable                   false
user_lockout_duration                  10m
user_lockout_threshold                 10

사용법 (Usage)

모든 명령어에 기본으로 포함된 표준 플래그 외에 다음 플래그들을 추가로 사용할 수 있어요.

  • -allowed-response-headers (string: "") — 인증 방식이 설정할 수 있는 응답 헤더 값을 지정해요.
  • -audit-non-hmac-request-keys (string: "") — 감사 장치가 요청 데이터 객체에서 HMAC하지 않을 키를 지정해요. 이 옵션을 여러 번 지정하면, 매번 1개 키씩 여러 키를 지정할 수 있어요.
  • -audit-non-hmac-response-keys (string: "") — 감사 장치가 응답 데이터 객체에서 HMAC하지 않을 키를 지정해요. 이 옵션을 여러 번 지정하면, 매번 1개 키씩 여러 키를 지정할 수 있어요.
  • -default-lease-ttl (duration: "") — 이 인증 방식의 기본 리스 TTL을 지정해요. 지정하지 않으면 Vault 서버가 전역으로 설정한 기본 리스 TTL이나, 이 인증 방식에 이전에 설정된 값을 사용해요.
  • -description (string: "") — 인증 방식의 설명을 지정해요. 현재 저장된 값이 있다면 그것을 덮어써요.
  • -listing-visibility (string: "") — UI 전용 목록 엔드포인트에서 마운트를 표시할지 여부를 전환하는 플래그예요. 유효한 값은 "unauth" 또는 "hidden"이에요. 빈 문자열을 넘기면 현재 설정을 그대로 둬요.
  • -max-lease-ttl (duration: "") — 이 인증 방식의 최대 리스 TTL을 지정해요. 지정하지 않으면 Vault 서버가 전역으로 설정한 최대 리스 TTL이나, 이 인증 방식에 이전에 설정된 값을 사용해요. 이 값은 서버의 전역 최대 TTL을 덮어쓸 수 있어요. 더 길게도 짧게도 설정 가능해요.
  • -passthrough-request-headers (string: "") — 인증 방식으로 보낼 요청 헤더 값을 지정해요. 이 옵션을 여러 번 지정하면, 매번 1개 키씩 여러 키를 지정할 수 있어요.
  • -token-type (string: "") — 인증 방식이 반환해야 할 토큰의 타입을 지정해요.
  • -trim-request-trailing-slashes (bool: false) — true면 이 마운트에 대한 요청에서 끝에 붙은 슬래시를 제거해요. Vault가 처리하는 일부 표준 기반 API에 필요해요.
  • -plugin-version (string: "") — 사용할 플러그인의 시맨틱 버전을 설정해요. 마운트를 다시 로드할 때까지 새 버전이 실행되진 않아요.
  • -user-lockout-threshold (string: "") — 사용자가 잠기는 실패한 로그인 시도 횟수를 지정해요. 사용자 잠금 기능은 Vault 1.13에서 추가됐어요.
  • -user-lockout-duration (duration: "") — 사용자가 잠겨 있을 기간을 지정해요. 사용자 잠금 기능은 Vault 1.13에서 추가됐어요.
  • -user-lockout-counter-reset-duration (duration: "") — 실패한 로그인 시도가 없을 때 잠금 카운터가 리셋되는 기간을 지정해요. 사용자 잠금 기능은 Vault 1.13에서 추가됐어요.
  • -user-lockout-disable (bool: false) — true로 설정하면 사용자 잠금 기능을 비활성화해요. 사용자 잠금 기능은 Vault 1.13에서 추가됐어요.

더 알아보기 (Learn more)

  • vault auth enable — 인증 방식 활성화
  • vault auth list — 활성화된 인증 방식 나열
  • vault read — 설정 조회