`operator generate-root` — 루트 토큰 생성하기
operator generate-root — 루트 토큰 생성하기
vault operator generate-root은 공유 보유자(share holder)들의 쿼럼(quorum)을 결합해 새 루트 토큰을 생성하는 명령어예요. -dr-token 또는 -recovery-token 옵션으로 같은 방식의 DR 작업 토큰이나 회복 토큰을 생성할 수도 있어요.
루트 토큰 생성을 시작하려면 다음 중 하나가 제공되어야 해요:
-otp플래그로 제공되는 base64 인코딩 일회용 비밀번호(OTP). 사용 가능한 값을 생성하려면-generate-otp플래그를 사용해요. 반환될 때 결과 토큰은 이 값과 XOR 처리돼요. 최종 값을 출력하려면-decode플래그를 사용해요.-pgp-key플래그에 PGP 키 파일 또는 keybase 사용자 이름. 결과 토큰은 이 공개 키로 암호화돼요.
언실 키를 명령어 인자로 명령줄에 직접 제공할 수 있어요. 키를 "-"로 지정하면 명령어가 표준 입력에서 읽어요. TTY를 사용할 수 있으면 텍스트를 프롬프트로 입력받아요.
단계별 지침은 generate root 가이드를 참고하세요.
출처: 문서
본문
예시 (Examples)
최종 토큰용 OTP 코드를 생성해요:
$ vault operator generate-root -generate-otp
루트 토큰 생성을 시작해요:
$ vault operator generate-root -init
루트 토큰 생성을 진행할 언실 키를 입력해요:
$ vault operator generate-root
사용법 (Usage)
모든 명령어에 기본으로 포함된 표준 플래그 외에 다음 플래그들을 추가로 사용할 수 있어요.
출력 옵션 (Output options)
-format(string: "table") — 출력 형식을 지정해요. 유효한 값은"table","json","yaml"이에요.VAULT_FORMAT환경 변수로도 지정할 수 있어요.
커맨드 옵션 (Command options)
-cancel(bool: false) — 루트 토큰 생성 진행을 리셋해요. 제출된 언실 키나 설정을 모두 버려요.-decode(string: "") — 생성된 루트 토큰을 디코딩해 출력해요. 이 옵션은-otp플래그를 초기화 중 사용한 OTP로 설정해야 해요. 값이"-"이면 인코딩된 토큰을 표준 입력에서 읽어요.-generate-otp(bool: false) —"-init"플래그와 함께 쓰기에 적합한 고엔트로피 일회용 비밀번호(OTP)를 생성해 출력해요.-init(bool: false) — 루트 토큰 생성을 시작해요. 현재 진행 중인 것이 없을 때만 가능해요.-nonce(string: "") — 초기화 시 제공한 논스(nonce) 값. 각 언실 키마다 같은 논스 값을 제공해야 해요.-otp(string: "") —-decode또는-init에 사용할 OTP 코드.-pgp-key(keybase 또는 pgp) — 바이너리 또는 base64 인코딩 공개 PGP 키를 담은 디스크 파일 경로.keybase:<username>형식의 Keybase 사용자 이름으로도 지정할 수 있어요. 제공하면 생성된 루트 토큰이 주어진 공개 키로 암호화되고 base64 인코딩돼요.-status(bool: false) — 언실 키를 제공하지 않고 현재 시도 상태를 출력해요. 기본값은false예요.-dr-token(bool: false) — DR 작업 토큰을 생성해요.-recovery-token(bool: false) — 회복 토큰을 생성해요.
더 알아보기 (Learn more)
vault operator init— 서버 초기화- generate root 가이드
vault operator rekey— 언실 키 재생성