`operator generate-root` — 루트 토큰 생성하기

operator generate-root — 루트 토큰 생성하기

vault operator generate-root은 공유 보유자(share holder)들의 쿼럼(quorum)을 결합해 새 루트 토큰을 생성하는 명령어예요. -dr-token 또는 -recovery-token 옵션으로 같은 방식의 DR 작업 토큰이나 회복 토큰을 생성할 수도 있어요.

루트 토큰 생성을 시작하려면 다음 중 하나가 제공되어야 해요:

  • -otp 플래그로 제공되는 base64 인코딩 일회용 비밀번호(OTP). 사용 가능한 값을 생성하려면 -generate-otp 플래그를 사용해요. 반환될 때 결과 토큰은 이 값과 XOR 처리돼요. 최종 값을 출력하려면 -decode 플래그를 사용해요.
  • -pgp-key 플래그에 PGP 키 파일 또는 keybase 사용자 이름. 결과 토큰은 이 공개 키로 암호화돼요.

언실 키를 명령어 인자로 명령줄에 직접 제공할 수 있어요. 키를 "-"로 지정하면 명령어가 표준 입력에서 읽어요. TTY를 사용할 수 있으면 텍스트를 프롬프트로 입력받아요.

단계별 지침은 generate root 가이드를 참고하세요.

출처: 문서

본문

예시 (Examples)

최종 토큰용 OTP 코드를 생성해요:

$ vault operator generate-root -generate-otp

루트 토큰 생성을 시작해요:

$ vault operator generate-root -init

루트 토큰 생성을 진행할 언실 키를 입력해요:

$ vault operator generate-root

사용법 (Usage)

모든 명령어에 기본으로 포함된 표준 플래그 외에 다음 플래그들을 추가로 사용할 수 있어요.

출력 옵션 (Output options)

  • -format (string: "table") — 출력 형식을 지정해요. 유효한 값은 "table", "json", "yaml"이에요. VAULT_FORMAT 환경 변수로도 지정할 수 있어요.

커맨드 옵션 (Command options)

  • -cancel (bool: false) — 루트 토큰 생성 진행을 리셋해요. 제출된 언실 키나 설정을 모두 버려요.
  • -decode (string: "") — 생성된 루트 토큰을 디코딩해 출력해요. 이 옵션은 -otp 플래그를 초기화 중 사용한 OTP로 설정해야 해요. 값이 "-"이면 인코딩된 토큰을 표준 입력에서 읽어요.
  • -generate-otp (bool: false) — "-init" 플래그와 함께 쓰기에 적합한 고엔트로피 일회용 비밀번호(OTP)를 생성해 출력해요.
  • -init (bool: false) — 루트 토큰 생성을 시작해요. 현재 진행 중인 것이 없을 때만 가능해요.
  • -nonce (string: "") — 초기화 시 제공한 논스(nonce) 값. 각 언실 키마다 같은 논스 값을 제공해야 해요.
  • -otp (string: "") — -decode 또는 -init에 사용할 OTP 코드.
  • -pgp-key (keybase 또는 pgp) — 바이너리 또는 base64 인코딩 공개 PGP 키를 담은 디스크 파일 경로. keybase:<username> 형식의 Keybase 사용자 이름으로도 지정할 수 있어요. 제공하면 생성된 루트 토큰이 주어진 공개 키로 암호화되고 base64 인코딩돼요.
  • -status (bool: false) — 언실 키를 제공하지 않고 현재 시도 상태를 출력해요. 기본값은 false예요.
  • -dr-token (bool: false) — DR 작업 토큰을 생성해요.
  • -recovery-token (bool: false) — 회복 토큰을 생성해요.

더 알아보기 (Learn more)

  • vault operator init — 서버 초기화
  • generate root 가이드
  • vault operator rekey — 언실 키 재생성