`operator rotate` — 암호화 키 회전하기

operator rotate — 암호화 키 회전하기

vault operator rotate은 스토리지에 기록되는 데이터를 보호하는 기본 암호화 키를 회전하는 명령어예요. 이렇게 하면 키 링(key ring)에 새 키가 설치돼요. 이 새 키가 새 데이터를 암호화하고, 링의 이전 키들이 예전 데이터를 해독해요.

이것은 온라인 작업이라 다운타임을 일으키지 않아요. HA 모드의 Vault 서버들은 같은 스토리지를 공유하므로, 이 명령어는 서버별이 아니라 클러스터별로 실행돼요.

Vault 1.7부터 Vault는 NIST SP800-32D 지침에 따라 2^32회의 암호화 작업에 도달하기 전에 암호화 키를 자동으로 회전해요.

출처: 문서

본문

예시 (Examples)

Vault의 암호화 키를 회전해요:

$ vault operator rotate
Key Term        3
Install Time    01 May 17 10:30 UTC

현재 자동 회전 정책을 확인해요:

$ vault read sys/rotate/config

자동 키 회전의 시간 간격을 설정해요:

$ vault write sys/rotate/config interval=2160h
Success! Data written to: sys/rotate/config

키당 최대 암호화 작업 수를 설정해요:

$ vault write sys/rotate/config max_operations=123456789
Success! Data written to: sys/rotate/config

사용법 (Usage)

모든 명령어에 기본으로 포함된 표준 플래그 외에 다음 플래그를 추가로 사용할 수 있어요.

출력 옵션 (Output options)

  • -format (string: "table") — 출력 형식을 지정해요. 유효한 값은 "table", "json", "yaml"이에요. VAULT_FORMAT 환경 변수로도 지정할 수 있어요.

더 알아보기 (Learn more)

  • vault operator key-status — 암호화 키 상태 확인
  • vault operator rekey — 언실 키 재생성
  • 암호화 개념 문서