secrets disable
secrets disable
vault secrets disable 명령은 주어진 PATH에서 시크릿 엔진을 비활성화합니다. 인자는 엔진의 TYPE이 아니라 활성화된 PATH에 해당합니다! 이 엔진이 생성한 모든 시크릿은 폐기(revoke)되고 그 Vault 데이터는 제거됩니다.
출처: 문서
본문
시크릿 엔진이 비활성화되면 그 엔진을 통해 생성된 모든 시크릿이 즉시 폐기됩니다. 시크릿이 많은 시크릿 마운트를 비활성화할 때는 주의해야 합니다. 폐기 과정에서 시스템에 높은 부하를 일으킬 수 있기 때문입니다.
예제 (Examples)
aws/ 에 활성화된 시크릿 엔진을 비활성화합니다:
$ vault secrets disable aws/
사용법 (Usage)
모든 명령에 포함되는 표준 플래그 세트 외의 추가 플래그는 없습니다.
강제 비활성화 (Force disable)
secrets disable 는 이 마운트와 연결된 시크릿을 폐기하므로, 폐기가 실패하면 발생한 오류로 인해 시크릿 엔진을 비활성화하지 못할 수 있습니다.
이를 해결하는 가장 좋은 방법은 근본 문제를 파악한 뒤, 문제가 해결되면 시크릿 엔진을 비활성화하는 것입니다. 흔히 타임아웃 오류의 경우처럼 타임아웃을 늘리는 것만으로 충분할 때가 많습니다.
시크릿이 시크릿 지원 서비스에서 수동으로 제거된 복구 상황에서는, 마운트 접두사에 대해 prefix force revoke를 수행한 뒤 그 작업이 완료되면 secrets disable을 수행하는 방식으로 Vault에서 시크릿 엔진 비활성화를 강제할 수 있습니다. 그러나 기본 시크릿을 수동으로 정리하지 않았다면 이 방법은 남아 있는(dangling) 자격 증명을 만들 수 있습니다. 이 방법은 극단적인 상황을 위한 것입니다.