pki list-intermediates
pki list-intermediates
vault pki list-intermediates 명령은 주어진 목록에서 어떤 인증서들이 특정 부모(parent) 인증서에 의해 발급되었는지 판별하는 데 사용합니다.
출처: 문서
본문
이 명령은 부모 발급자(issuer)가 발급한 중간 CA(intermediate CA) 목록을 보여줍니다.
사용법 (Usage)
Usage: vault pki list-intermediates [flags] <parent> [child] [child] [child...
[flags]는 아래에 나열된 것으로,<parent>와 각 후보 child 사이에 어떤 종류의 일치(match)를 요구할지와 출력 형식을 결정합니다.<parent>는 모든 것을 검증할 기준이 되는, 발급자일 가능성이 있는 인증서입니다.[child]는<parent>와 비교할 인증서 경로를 가리키는 선택 인자이거나, 인증서를 찾아볼 pki 마운트입니다.[child]를 생략하면 접근 가능한 모든 pki 마운트에서 목록을 구성합니다.
이 명령은 발급 인증서 목록과 각각이 일치하는지 여부를 반환합니다. 기본적으로 요구되는 일치 유형은 <parent> 가 예상 subject와 authority/subject key id를 갖고 있으며 (직접) 해당 발급자를 서명했을 수 있는지 여부입니다. 일치 기준은 해당 플래그를 변경해 조정할 수 있습니다.
플래그 (Flags)
-use_names(bool: "false")— 발급자를 출력에 어떻게 표기할지 결정합니다. 기본값은 issuer_id로 표기하며, true로 설정하면 이름 또는 기본 발급자(default issuer) 상태로 표기합니다.
다음 플래그들은 부모-발급자와 후보 child 발급자 사이의 어떤 관계가 일치로 간주되는지를 결정합니다.
-subject_match(bool: "true")— 부모-발급자의 subject가 후보 child의 issuer와 일치해야 일치로 간주할지 결정합니다.-key_id_match(bool: "true")— 부모-발급자의 식별자가 후보 child의 IUI와 일치해야 일치로 간주할지 결정합니다.-direct_verify(bool: "true")— 부모 인증서를 신뢰하는 사람이 (추가 정보 없이도) 후보 child 인증서를 신뢰하게 되는 경우에만 일치로 간주할지 결정합니다.-indirect-sign(bool: "true")— 누군가 첫 인증서를 신뢰한다면 (이용 가능한 인증서 체인을 사용해) 후보 child 인증서도 신뢰하게 되는 경우에만 일치로 간주할지 결정합니다.-path_contains(bool: "false")— 후보 child 인증서의 ca_chain이 부모 인증서를 포함해야 일치로 간주할지 결정합니다.
접근하는 API (Accessed APIs)
이 명령을 실행하는 vault 사용자는 다음 API 엔드포인트에 대한 접근 권한이 있어야 합니다. 각 엔드포인트는 프로세스의 한 단계를 나타냅니다.
READ /:parentLIST /sys/mounts—[child]인자가 제공되지 않을 때 pki 마운트 목록을 찾는 데 사용됩니다.LIST /:child_mount/issuers/—[child]인자가 제공되지 않거나,[child]인자가 발급자가 아닌 마운트일 때 마운트의 pki 발급자 목록을 찾는 데 사용됩니다.READ /:child— 각 후보 child 발급자를 부모와 비교하기 위해 읽어옵니다.
예제 (Examples)
$ vault pki list-intermediates /pki_root/issuer/default
intermediate match?
------------ ------
pki_int_2/issuer/d4404ccc-3ad4-83a9-f5df-398637654b3b true
pki_int_2/issuer/db0b0a6c-6641-ac15-363a-4e5261315581 true
pki_root/issuer/9464c4fe-e8a6-d96a-0566-021575e7382c true
pki_int/issuer/2f958ec5-1838-336e-331b-07032379b958 true
pki_int/issuer/b8cc0b41-e0e9-1a92-12c4-6849c9d6f837 true