secrets tune

secrets tune

vault secrets tune 명령은 주어진 PATH에 있는 시크릿 엔진의 구성 옵션을 조정(tune)합니다. 인자는 엔진이 활성화된 PATH에 해당하며, type이 아닙니다.

출처: 문서

본문

예제 (Examples)

시크릿 마운트를 조정하기 전에 pki/ 에 활성화된 마운트의 현재 구성을 확인합니다:

$ vault read sys/mounts/pki/tune
Key                             Value
---                             -----
default_lease_ttl               12h
description                     Example PKI mount
force_no_cache                  false
max_lease_ttl                   24h

PKI 시크릿 엔진의 기본 임대를 조정하고, common_nameserial_number 가 감사 로그에서 HMAC되지 않도록 제외합니다:

$ vault secrets tune -default-lease-ttl=18h -audit-non-hmac-request-keys=common_name -audit-non-hmac-response-keys=serial_number pki/
Success! Tuned the secrets engine at: pki/

$ vault read sys/mounts/pki/tune
Key                             Value
---                             -----
audit_non_hmac_request_keys     [common_name]
audit_non_hmac_response_keys    [serial_number]
default_lease_ttl               18h
description                     Example PKI mount
force_no_cache                  false
max_lease_ttl                   24h

여러 감사 non-hmac 요청 키를 지정합니다:

$ vault secrets tune -audit-non-hmac-request-keys=common_name -audit-non-hmac-request-keys=ttl pki/

Vault GUI에서 지원되는 모든 플러그인을 조정할 수 있습니다. 예를 들어 keymgmt 마운트를 조정하려면:

  1. Vault 인스턴스의 GUI를 엽니다.
  2. 플러그인의 네임스페이스로 로그인하거나, 왼쪽 메뉴 하단의 선택기에서 네임스페이스를 선택해 다시 인증합니다.
  3. 왼쪽 메뉴에서 Secrets 를 선택합니다.
  4. 하위 메뉴에서 Secrets engines 를 선택합니다.
  5. 마운트된 keymgmt 시크릿 엔진을 선택합니다.
  6. 상단 탐색 바에서 Manage 를 클릭하고 Configure 를 선택합니다.
  7. 조정할 설정을 변경합니다:
    • Time-to-live (TTL) — 토큰이나 임대가 유효한 기본 시간입니다.
    • Maximum Time-to-live (TTL) — 토큰과 임대의 최대 허용 수명입니다.
    • Description — 시크릿 엔진 마운트에 대한 사람이 읽기 좋은 설명입니다.
  8. Save changes 를 클릭합니다.

사용법 (Usage)

모든 명령에 포함되는 표준 플래그 세트 외에 다음 플래그를 사용할 수 있습니다.

  • -allowed-response-headers (string: "") — 시크릿 엔진이 설정하도록 허용되는 응답 헤더 값입니다. 이 옵션을 여러 번, 매번 1개 키씩 지정해 여러 키를 지정할 수 있습니다.
  • -audit-non-hmac-request-keys (string: "") — 감사 장치가 요청 데이터 객체에서 HMAC하지 않을 키입니다. 이 옵션을 여러 번, 매번 1개 키씩 지정해 여러 키를 지정할 수 있습니다.
  • -audit-non-hmac-response-keys (string: "") — 감사 장치가 응답 데이터 객체에서 HMAC하지 않을 키입니다. 이 옵션을 여러 번, 매번 1개 키씩 지정해 여러 키를 지정할 수 있습니다.
  • -default-lease-ttl (duration: "") — 이 시크릿 엔진의 기본 임대 TTL입니다. 지정하지 않으면 Vault 서버의 전역 기본 임대 TTL 또는 시크릿 엔진에 대해 이전에 구성된 값으로 기본 설정됩니다. duration 형식 문자열을 사용합니다.
  • -description (string: "") — 마운트의 설명을 지정합니다. 기존에 저장된 값이 있으면 덮어씁니다.
  • -listing-visibility (string: "") — UI 특정 목록 엔드포인트에서 마운트를 표시할지 여부를 전환하는 플래그입니다. 유효한 값은 "unauth" 또는 "hidden" 입니다. 빈 문자열을 전달하면 현재 설정을 변경하지 않고 유지합니다.
  • -max-lease-ttl (duration: "") — 이 시크릿 엔진의 최대 임대 TTL입니다. 지정하지 않으면 Vault 서버의 전역 최대 임대 TTL 또는 시크릿 엔진에 대해 이전에 구성된 값으로 기본 설정됩니다. 이 값은 서버의 전역 최대 TTL을 재정의할 수 있으며, 더 길거나 짧을 수 있습니다. duration 형식 문자열을 사용합니다.
  • -passthrough-request-headers (string: "") — 시크릿 엔진으로 보낼 요청 헤더 값입니다. 이 옵션을 여러 번, 매번 1개 키씩 지정해 여러 키를 지정할 수 있습니다.
  • -allowed-managed-keys (string: "") — 해당 마운트가 접근하도록 허용된 관리 키 이름입니다. 이 옵션을 여러 번, 매번 1개 키씩 지정해 여러 키를 지정할 수 있습니다.
  • -delegated-auth-accessors (string: "") — auth 백엔드가 인증을 위임할 수 있는 권한 있는 accessor입니다. 여러 accessor를 허용하려면 delegated-auth-accessors 를 여러 번, 매번 1개 accessor씩 지정하세요.
  • -trim-request-trailing-slashes (bool: false) — true이면 이 마운트로 들어오는 끝에 슬래시가 있는 요청에서 그 슬래시를 제거합니다. Vault가 처리하는 일부 표준 기반 API에 필요합니다.
  • -plugin-version (string: "") — 사용할 플러그인의 시맨틱 버전을 구성합니다. 새 버전은 마운트가 다시 로드(reload)될 때까지 실행되지 않습니다.

더 알아보기 (Learn more)