`auth tune` — 인증 방식 설정 조정하기
auth tune — 인증 방식 설정 조정하기
vault auth tune은 주어진 PATH에 활성화된 인증 방식의 설정 옵션을 조정(tune)하는 명령어예요.
참고: 인자는 인증 타입(auth type)이 아니라 인증 방식이 활성화된 경로에 해당해요.
출처: 문서
본문
예시 (Examples)
인증 방식 설정을 조정하기 전에, github/에 활성화된 인증 방식의 현재 설정을 확인해요:
$ vault read sys/auth/github/tune
Key Value
--- -----
default_lease_ttl 768h
description n/a
force_no_cache false
max_lease_ttl 768h
token_type default-service
github/에 활성화된 인증 방식의 기본 리스는 현재 768시간으로 설정되어 있어요. 이 값을 72시간으로 조정해요:
$ vault auth tune -default-lease-ttl=72h github/
Success! Tuned the auth method at: github/
업데이트된 설정을 확인해요:
$ vault read sys/auth/github/tune
Key Value
--- -----
default_lease_ttl 72h
description n/a
force_no_cache false
max_lease_ttl 768h
token_type default-service
시스템 기본값으로 되돌리려면 -1을 사용할 수 있어요:
$ vault auth tune -default-lease-ttl=-1 github/
Success! Tuned the auth method at: github/
업데이트된 설정을 확인해요:
$ vault read sys/auth/github/tune
Key Value
--- -----
default_lease_ttl 768h
description n/a
force_no_cache false
max_lease_ttl 768h
token_type default-service
여러 감사(audit) non-hmac 요청 키를 지정할 수도 있어요:
$ vault auth tune -audit-non-hmac-request-keys=value1 -audit-non-hmac-request-keys=value2 github/
Success! Tuned the auth method at: github/
사용자 잠금 활성화 (Enable user lockout)
사용자 잠금(user lockout) 기능은 userpass, ldap, approle 인증 방식에서만 지원돼요.
10분 안에 로그인을 10번 실패하면 사용자를 잠그도록 userpass/ 인증 방식을 조정해요:
$ vault auth tune -user-lockout-threshold=10 -user-lockout-duration=10m userpass/
Success! Tuned the auth method at: userpass/
userpass/에 활성화된 인증 방식의 현재 설정을 확인해요:
$ vault read sys/auth/userpass/tune
Key Value
--- -----
default_lease_ttl 768h
description n/a
force_no_cache false
max_lease_ttl 768h
token_type default-service
user_lockout_counter_reset_duration 0s
user_lockout_disable false
user_lockout_duration 10m
user_lockout_threshold 10
사용법 (Usage)
모든 명령어에 기본으로 포함된 표준 플래그 외에 다음 플래그들을 추가로 사용할 수 있어요.
-allowed-response-headers(string: "") — 인증 방식이 설정할 수 있는 응답 헤더 값을 지정해요.-audit-non-hmac-request-keys(string: "") — 감사 장치가 요청 데이터 객체에서 HMAC하지 않을 키를 지정해요. 이 옵션을 여러 번 지정하면, 매번 1개 키씩 여러 키를 지정할 수 있어요.-audit-non-hmac-response-keys(string: "") — 감사 장치가 응답 데이터 객체에서 HMAC하지 않을 키를 지정해요. 이 옵션을 여러 번 지정하면, 매번 1개 키씩 여러 키를 지정할 수 있어요.-default-lease-ttl(duration: "") — 이 인증 방식의 기본 리스 TTL을 지정해요. 지정하지 않으면 Vault 서버가 전역으로 설정한 기본 리스 TTL이나, 이 인증 방식에 이전에 설정된 값을 사용해요.-description(string: "") — 인증 방식의 설명을 지정해요. 현재 저장된 값이 있다면 그것을 덮어써요.-listing-visibility(string: "") — UI 전용 목록 엔드포인트에서 마운트를 표시할지 여부를 전환하는 플래그예요. 유효한 값은"unauth"또는"hidden"이에요. 빈 문자열을 넘기면 현재 설정을 그대로 둬요.-max-lease-ttl(duration: "") — 이 인증 방식의 최대 리스 TTL을 지정해요. 지정하지 않으면 Vault 서버가 전역으로 설정한 최대 리스 TTL이나, 이 인증 방식에 이전에 설정된 값을 사용해요. 이 값은 서버의 전역 최대 TTL을 덮어쓸 수 있어요. 더 길게도 짧게도 설정 가능해요.-passthrough-request-headers(string: "") — 인증 방식으로 보낼 요청 헤더 값을 지정해요. 이 옵션을 여러 번 지정하면, 매번 1개 키씩 여러 키를 지정할 수 있어요.-token-type(string: "") — 인증 방식이 반환해야 할 토큰의 타입을 지정해요.-trim-request-trailing-slashes(bool: false) —true면 이 마운트에 대한 요청에서 끝에 붙은 슬래시를 제거해요. Vault가 처리하는 일부 표준 기반 API에 필요해요.-plugin-version(string: "") — 사용할 플러그인의 시맨틱 버전을 설정해요. 마운트를 다시 로드할 때까지 새 버전이 실행되진 않아요.-user-lockout-threshold(string: "") — 사용자가 잠기는 실패한 로그인 시도 횟수를 지정해요. 사용자 잠금 기능은 Vault 1.13에서 추가됐어요.-user-lockout-duration(duration: "") — 사용자가 잠겨 있을 기간을 지정해요. 사용자 잠금 기능은 Vault 1.13에서 추가됐어요.-user-lockout-counter-reset-duration(duration: "") — 실패한 로그인 시도가 없을 때 잠금 카운터가 리셋되는 기간을 지정해요. 사용자 잠금 기능은 Vault 1.13에서 추가됐어요.-user-lockout-disable(bool: false) —true로 설정하면 사용자 잠금 기능을 비활성화해요. 사용자 잠금 기능은 Vault 1.13에서 추가됐어요.
더 알아보기 (Learn more)
vault auth enable— 인증 방식 활성화vault auth list— 활성화된 인증 방식 나열vault read— 설정 조회