token create
token create
vault token create 는 인증에 사용할 수 있는 새 토큰을 생성합니다. Vault는 새 토큰을 현재 인증된 토큰의 하위 토큰으로 생성합니다. Vault가 현재 인증된 토큰과 같은 네임스페이스에 하위 토큰을 생성하면, -policy 로 다른 정책을 명시적으로 할당하지 않는 한 하위 토큰은 부모 토큰과 연결된 모든 정책과 권한을 상속합니다.
출처: 문서
본문
다른 네임스페이스에 하위 토큰을 생성하면 Vault는 부모 토큰의 모든 정책과 권한을 자동으로 할당하지 않습니다. 대신 Vault는 대상 네임스페이스에 대해 명시적으로 요청된 정책과, 해당되는 경우 default 를 할당합니다.
토큰에 ttl을 연관지을 수도 있습니다. 토큰에 ttl이 없으면 갱신할 수 없습니다. ttl이 있으면 갱신하지 않는 한 그 시간 후에 만료됩니다.
토큰과 연결된 메타데이터(-metadata 로 지정)는 토큰이 사용될 때 감사 로그에 기록됩니다.
역할(role)이 지정되면 그 역할이 여기에 지정된 파라미터를 재정의할 수 있습니다.
예제 (Examples)
특정 정책에 연결된 토큰을 생성합니다:
$ vault token create -policy=my-policy -policy=other-policy
Key Value
--- -----
token 95eba8ed-f6fc-958a-f490-c7fd0eda5e9e
token_accessor 882d4a40-3796-d06e-c4f0-604e8503750b
token_duration 768h
token_renewable true
token_policies [default my-policy other-policy]
주기적(periodic) 토큰을 생성합니다:
$ vault token create -period=30m
Key Value
--- -----
token fdb90d58-af87-024f-fdcd-9f95039e353a
token_accessor 4cd9177c-034b-a004-c62d-54bc56c0e9bd
token_duration 30m
token_renewable true
token_policies [my-policy]
사용법 (Usage)
모든 명령에 포함되는 표준 플래그 세트 외에 다음 플래그를 사용할 수 있습니다.
출력 옵션 (Output options)
-field(string: "")— 주어진 이름의 필드만 인쇄합니다. 이 옵션을 지정하면 다른 형식 지시문보다 우선합니다. 출력 끝에 줄바꿈이 없어서 다른 프로세스로 파이프하기에 좋습니다.-format(string: "table")— 출력을 주어진 형식으로 인쇄합니다. 유효한 형식은"table","json","yaml"입니다.VAULT_FORMAT환경 변수로도 지정할 수 있습니다.
명령 옵션 (Command options)
-display-name(string: "")— 이 토큰과 연결할 이름입니다. 시크릿 식별(예: 접두사)에 도움이 될 수 있는 비민감 값입니다.-entity-alias(string: "")— 토큰 생성 중 연결할 entity alias의 이름입니다.-role인자와 함께만 작동하며, 사용되는 entity alias는allowed_entity_aliases에 나열되어 있어야 합니다. 이것이 지정되면 entity는 부모에서 상속되지 않습니다.-explicit-max-ttl(duration: "")— 토큰의 명시적 최대 수명입니다. 일반 TTL과 달리 최대 TTL은 하드 제한으로 초과할 수 없습니다. duration 형식 문자열을 사용합니다.-id(string: "")— 토큰의 값입니다. 기본적으로 자동 생성된 값입니다. 이 값을 지정하려면 sudo 권한이 필요합니다.-metadata(k=v: "")— 토큰과 연결할 임의의 key=value 메타데이터입니다. 이 메타데이터는 토큰이 사용될 때 감사 로그에 표시됩니다. 여러 번 지정해 여러 메타데이터를 추가할 수 있습니다.-no-default-policy(bool: false)— 이 토큰의 정책 세트에서"default"정책을 분리합니다.-orphan(bool: false)— 부모가 없는 토큰을 생성합니다. 이렇게 하면 생성한 토큰이 만료될 때 이 토큰이 폐기되지 않습니다. 이 값을 설정하려면 sudo 권한이 필요합니다.-period(duration: "")— 지정하면 매 갱신마다 주어진 기간을 사용합니다. 주기적 토큰은 활발히 갱신되는 한 만료되지 않습니다(-explicit-max-ttl도 제공하지 않는 한). 이 값을 설정하려면 sudo 권한이 필요합니다. duration 형식 문자열을 사용합니다.-policy(string: "")— 이 토큰과 연결할 정책의 이름입니다. 여러 번 지정해 여러 정책을 연결할 수 있습니다.-renewable(bool: true)— 토큰이 최대 TTL까지 갱신되도록 허용합니다.-role(string: "")— 토큰을 생성할 역할의 이름입니다.-role을 지정하면 다른 인자를 재정의할 수 있습니다. 로컬로 인증된 Vault 토큰은auth/token/create/<role>에 대한 권한이 있어야 합니다.-ttl(duration: "")— 토큰과 연결할 초기 TTL입니다. 토큰 갱신은 구성된 최대 TTL에 따라 이 값을 넘어 연장될 수 있습니다. duration 형식 문자열을 사용합니다.-type(string: "service")— 생성할 토큰의 유형입니다."service"또는"batch"일 수 있습니다.-use-limit(int: 0)— 이 토큰을 사용할 수 있는 횟수입니다. 마지막 사용 후 토큰은 자동으로 폐기됩니다. 기본적으로 토큰은 만료될 때까지 무제한으로 사용할 수 있습니다.-wrap-ttl(duration: "")— 요청된 TTL로 응답을 cubbyhole 토큰으로 래핑합니다. 응답은vault unwrap명령으로 사용할 수 있습니다. TTL은"30s"나"5m"같은 접미사가 있는 숫자 문자열로 지정합니다.VAULT_WRAP_TTL환경 변수로도 지정할 수 있습니다.