pki list-intermediates

pki list-intermediates

vault pki list-intermediates 명령은 주어진 목록에서 어떤 인증서들이 특정 부모(parent) 인증서에 의해 발급되었는지 판별하는 데 사용합니다.

출처: 문서

본문

이 명령은 부모 발급자(issuer)가 발급한 중간 CA(intermediate CA) 목록을 보여줍니다.

사용법 (Usage)

Usage: vault pki list-intermediates [flags] <parent> [child] [child] [child...
  • [flags] 는 아래에 나열된 것으로, <parent> 와 각 후보 child 사이에 어떤 종류의 일치(match)를 요구할지와 출력 형식을 결정합니다.
  • <parent> 는 모든 것을 검증할 기준이 되는, 발급자일 가능성이 있는 인증서입니다.
  • [child]<parent> 와 비교할 인증서 경로를 가리키는 선택 인자이거나, 인증서를 찾아볼 pki 마운트입니다. [child] 를 생략하면 접근 가능한 모든 pki 마운트에서 목록을 구성합니다.

이 명령은 발급 인증서 목록과 각각이 일치하는지 여부를 반환합니다. 기본적으로 요구되는 일치 유형은 <parent> 가 예상 subject와 authority/subject key id를 갖고 있으며 (직접) 해당 발급자를 서명했을 수 있는지 여부입니다. 일치 기준은 해당 플래그를 변경해 조정할 수 있습니다.

플래그 (Flags)

  • -use_names (bool: "false") — 발급자를 출력에 어떻게 표기할지 결정합니다. 기본값은 issuer_id로 표기하며, true로 설정하면 이름 또는 기본 발급자(default issuer) 상태로 표기합니다.

다음 플래그들은 부모-발급자와 후보 child 발급자 사이의 어떤 관계가 일치로 간주되는지를 결정합니다.

  • -subject_match (bool: "true") — 부모-발급자의 subject가 후보 child의 issuer와 일치해야 일치로 간주할지 결정합니다.
  • -key_id_match (bool: "true") — 부모-발급자의 식별자가 후보 child의 IUI와 일치해야 일치로 간주할지 결정합니다.
  • -direct_verify (bool: "true") — 부모 인증서를 신뢰하는 사람이 (추가 정보 없이도) 후보 child 인증서를 신뢰하게 되는 경우에만 일치로 간주할지 결정합니다.
  • -indirect-sign (bool: "true") — 누군가 첫 인증서를 신뢰한다면 (이용 가능한 인증서 체인을 사용해) 후보 child 인증서도 신뢰하게 되는 경우에만 일치로 간주할지 결정합니다.
  • -path_contains (bool: "false") — 후보 child 인증서의 ca_chain이 부모 인증서를 포함해야 일치로 간주할지 결정합니다.

접근하는 API (Accessed APIs)

이 명령을 실행하는 vault 사용자는 다음 API 엔드포인트에 대한 접근 권한이 있어야 합니다. 각 엔드포인트는 프로세스의 한 단계를 나타냅니다.

  • READ /:parent
  • LIST /sys/mounts[child] 인자가 제공되지 않을 때 pki 마운트 목록을 찾는 데 사용됩니다.
  • LIST /:child_mount/issuers/[child] 인자가 제공되지 않거나, [child] 인자가 발급자가 아닌 마운트일 때 마운트의 pki 발급자 목록을 찾는 데 사용됩니다.
  • READ /:child — 각 후보 child 발급자를 부모와 비교하기 위해 읽어옵니다.

예제 (Examples)

$ vault pki list-intermediates /pki_root/issuer/default
intermediate                                             match?
------------                                             ------
pki_int_2/issuer/d4404ccc-3ad4-83a9-f5df-398637654b3b    true
pki_int_2/issuer/db0b0a6c-6641-ac15-363a-4e5261315581    true
pki_root/issuer/9464c4fe-e8a6-d96a-0566-021575e7382c     true
pki_int/issuer/2f958ec5-1838-336e-331b-07032379b958      true
pki_int/issuer/b8cc0b41-e0e9-1a92-12c4-6849c9d6f837      true

더 알아보기 (Learn more)