pki reissue

pki reissue

vault pki reissue 명령은 Vault 안의 기존 발급자(issuer)를 템플릿으로 삼아 새 CA 인증서를 재발급(reissue)하고, 원하는 속성은 수정할 수 있게 해주는 명령입니다. 재발급된 CA 인증서는 보통 기존 인증서와 매우 유사한 경우가 많아서 이 명령이 유용합니다.

출처: 문서

본문

이 명령은 Vault 안의 기존 발급자를 템플릿으로 사용해 CA를 재발급하되, 원하는 속성을 수정할 수 있게 합니다.

사용법 (Usage)

Usage: vault pki reissue [flags] <parent> <template> <child_mount> [options]
  • [flags] 는 아래에 설명된 선택 인자입니다.
  • <parent> 는 새 중간 인증서를 발급할 Vault 내 Certificate Authority의 전체 경로입니다.
  • <template>[options] 로 덮어쓰지 않는 인증서 필드를 채우는 데 사용할 Vault 내 중간 인증서의 전체 경로입니다.

참고: Vault가 지원하지 않는 인증서 필드도 있으며, 이 템플릿 리더는 Vault가 최선을 다해 생성하는 필드만 다룹니다. 외부 CA를 Vault로 가져온 경우처럼 알 수 없는 필드가 설정되어 있으면, 새 발급자에서 해당 필드가 빠져도 경고가 표시되지 않을 수 있습니다.

  • <child_mount> 는 새 발급자가 저장될 Vault 내 마운트 경로입니다.
  • [options] 는 generate/intermediate 및 sign-intermediate 명령에 전달하는 k=v 옵션의 상위 집합입니다. 아래를 참고하세요.

명령이 성공하면 결과로 생성된 새 발급자 항목을 읽어 출력합니다.

플래그 (Flags)

  • -type (string: "internal") — 새로 생성하는 인증서에 사용할 키 유형을 결정합니다. 유효한 값은 "existing" — vault-backend에 이미 존재하는 키를 연결해 사용 — "internal" — 이 인증서를 위한 새 키 생성 — "kms" — 외부 키에 연결 입니다. 내보낸(exported) 키는 이 API를 통해 사용할 수 없습니다.

참고: 같은 마운트 안에 존재하는 기존 키로만 새 인증서를 생성할 수 있습니다. 템플릿이 다른 마운트에 있고, existing 유형을 선택했으며, 새 발급자 마운트에 있는 키의 key_ref를 제공하지 않으면 이 명령은 실패할 것으로 예상됩니다.

  • -issuer_name (string: "") — 지정하면 새로 생성된 발급자에게 이 이름을 부여합니다.

옵션 (Options)

type(위에서 플래그로 전달) 외에, 이 명령은 Generate CSR 및 Sign Intermediate 엔드포인트에 제공되는 모든 옵션을 받아들입니다.

접근하는 API (Accessed APIs)

이 명령을 실행하는 vault 사용자는 다음 API 엔드포인트에 대한 접근 권한이 있어야 합니다. 각 엔드포인트는 프로세스의 한 단계를 나타냅니다.

  • READ /:parent — 유효성을 확인하는 데 사용됩니다.
  • READ /:template — 새 인증서의 옵션을 생성하는 데 사용됩니다.
  • WRITE /:child_mount/intermediate/generate/:type — csr을 생성하는 데 사용됩니다.
  • WRITE /:parent/sign-intermediate — csr을 서명하는 데 사용됩니다.
  • WRITE /:child_mount/issuers/import/cert — 새 발급자와 발급자 체인을 가져오는 데 사용됩니다.
  • UPDATE /:child_mount/issuer/:issuer_refs — 새 발급자에 이름을 붙이고, 발급자 체인에서 부모의 이름을 설정하는 데 사용됩니다.
  • READ /:child_mount/issuer/:new_issuer_ref — 완료를 검증하고 출력을 생성하는 데 사용됩니다.

예제 (Examples)

$ vault pki reissue -issuer_name="SecondDepartment" /pki_root/issuer/default /pki_int/issuer/FirstDepartment /pki_int_2/ common_name="second-department.example.com"
Key                               Value
---                               -----
ca_chain                          [-----BEGIN CERTIFICATE-----
MIID0DCCArigAwIBAgIUdfRe05B5eRXsg3pvsJ/g94eYuWkwDQYJKoZIhvcNAQEL

더 알아보기 (Learn more)