pki reissue
pki reissue
vault pki reissue 명령은 Vault 안의 기존 발급자(issuer)를 템플릿으로 삼아 새 CA 인증서를 재발급(reissue)하고, 원하는 속성은 수정할 수 있게 해주는 명령입니다. 재발급된 CA 인증서는 보통 기존 인증서와 매우 유사한 경우가 많아서 이 명령이 유용합니다.
출처: 문서
본문
이 명령은 Vault 안의 기존 발급자를 템플릿으로 사용해 CA를 재발급하되, 원하는 속성을 수정할 수 있게 합니다.
사용법 (Usage)
Usage: vault pki reissue [flags] <parent> <template> <child_mount> [options]
[flags]는 아래에 설명된 선택 인자입니다.<parent>는 새 중간 인증서를 발급할 Vault 내 Certificate Authority의 전체 경로입니다.<template>는[options]로 덮어쓰지 않는 인증서 필드를 채우는 데 사용할 Vault 내 중간 인증서의 전체 경로입니다.
참고: Vault가 지원하지 않는 인증서 필드도 있으며, 이 템플릿 리더는 Vault가 최선을 다해 생성하는 필드만 다룹니다. 외부 CA를 Vault로 가져온 경우처럼 알 수 없는 필드가 설정되어 있으면, 새 발급자에서 해당 필드가 빠져도 경고가 표시되지 않을 수 있습니다.
<child_mount>는 새 발급자가 저장될 Vault 내 마운트 경로입니다.[options]는 generate/intermediate 및 sign-intermediate 명령에 전달하는 k=v 옵션의 상위 집합입니다. 아래를 참고하세요.
명령이 성공하면 결과로 생성된 새 발급자 항목을 읽어 출력합니다.
플래그 (Flags)
-type(string: "internal")— 새로 생성하는 인증서에 사용할 키 유형을 결정합니다. 유효한 값은"existing"— vault-backend에 이미 존재하는 키를 연결해 사용 —"internal"— 이 인증서를 위한 새 키 생성 —"kms"— 외부 키에 연결 입니다. 내보낸(exported) 키는 이 API를 통해 사용할 수 없습니다.
참고: 같은 마운트 안에 존재하는 기존 키로만 새 인증서를 생성할 수 있습니다. 템플릿이 다른 마운트에 있고, existing 유형을 선택했으며, 새 발급자 마운트에 있는 키의 key_ref를 제공하지 않으면 이 명령은 실패할 것으로 예상됩니다.
-issuer_name(string: "")— 지정하면 새로 생성된 발급자에게 이 이름을 부여합니다.
옵션 (Options)
type(위에서 플래그로 전달) 외에, 이 명령은 Generate CSR 및 Sign Intermediate 엔드포인트에 제공되는 모든 옵션을 받아들입니다.
접근하는 API (Accessed APIs)
이 명령을 실행하는 vault 사용자는 다음 API 엔드포인트에 대한 접근 권한이 있어야 합니다. 각 엔드포인트는 프로세스의 한 단계를 나타냅니다.
READ /:parent— 유효성을 확인하는 데 사용됩니다.READ /:template— 새 인증서의 옵션을 생성하는 데 사용됩니다.WRITE /:child_mount/intermediate/generate/:type— csr을 생성하는 데 사용됩니다.WRITE /:parent/sign-intermediate— csr을 서명하는 데 사용됩니다.WRITE /:child_mount/issuers/import/cert— 새 발급자와 발급자 체인을 가져오는 데 사용됩니다.UPDATE /:child_mount/issuer/:issuer_refs— 새 발급자에 이름을 붙이고, 발급자 체인에서 부모의 이름을 설정하는 데 사용됩니다.READ /:child_mount/issuer/:new_issuer_ref— 완료를 검증하고 출력을 생성하는 데 사용됩니다.
예제 (Examples)
$ vault pki reissue -issuer_name="SecondDepartment" /pki_root/issuer/default /pki_int/issuer/FirstDepartment /pki_int_2/ common_name="second-department.example.com"
Key Value
--- -----
ca_chain [-----BEGIN CERTIFICATE-----
MIID0DCCArigAwIBAgIUdfRe05B5eRXsg3pvsJ/g94eYuWkwDQYJKoZIhvcNAQEL