token create

token create

vault token create 는 인증에 사용할 수 있는 새 토큰을 생성합니다. Vault는 새 토큰을 현재 인증된 토큰의 하위 토큰으로 생성합니다. Vault가 현재 인증된 토큰과 같은 네임스페이스에 하위 토큰을 생성하면, -policy 로 다른 정책을 명시적으로 할당하지 않는 한 하위 토큰은 부모 토큰과 연결된 모든 정책과 권한을 상속합니다.

출처: 문서

본문

다른 네임스페이스에 하위 토큰을 생성하면 Vault는 부모 토큰의 모든 정책과 권한을 자동으로 할당하지 않습니다. 대신 Vault는 대상 네임스페이스에 대해 명시적으로 요청된 정책과, 해당되는 경우 default 를 할당합니다.

토큰에 ttl을 연관지을 수도 있습니다. 토큰에 ttl이 없으면 갱신할 수 없습니다. ttl이 있으면 갱신하지 않는 한 그 시간 후에 만료됩니다.

토큰과 연결된 메타데이터(-metadata 로 지정)는 토큰이 사용될 때 감사 로그에 기록됩니다.

역할(role)이 지정되면 그 역할이 여기에 지정된 파라미터를 재정의할 수 있습니다.

예제 (Examples)

특정 정책에 연결된 토큰을 생성합니다:

$ vault token create -policy=my-policy -policy=other-policy
Key                Value
---                -----
token              95eba8ed-f6fc-958a-f490-c7fd0eda5e9e
token_accessor     882d4a40-3796-d06e-c4f0-604e8503750b
token_duration     768h
token_renewable    true
token_policies     [default my-policy other-policy]

주기적(periodic) 토큰을 생성합니다:

$ vault token create -period=30m
Key                Value
---                -----
token              fdb90d58-af87-024f-fdcd-9f95039e353a
token_accessor     4cd9177c-034b-a004-c62d-54bc56c0e9bd
token_duration     30m
token_renewable    true
token_policies     [my-policy]

사용법 (Usage)

모든 명령에 포함되는 표준 플래그 세트 외에 다음 플래그를 사용할 수 있습니다.

출력 옵션 (Output options)

  • -field (string: "") — 주어진 이름의 필드만 인쇄합니다. 이 옵션을 지정하면 다른 형식 지시문보다 우선합니다. 출력 끝에 줄바꿈이 없어서 다른 프로세스로 파이프하기에 좋습니다.
  • -format (string: "table") — 출력을 주어진 형식으로 인쇄합니다. 유효한 형식은 "table", "json", "yaml" 입니다. VAULT_FORMAT 환경 변수로도 지정할 수 있습니다.

명령 옵션 (Command options)

  • -display-name (string: "") — 이 토큰과 연결할 이름입니다. 시크릿 식별(예: 접두사)에 도움이 될 수 있는 비민감 값입니다.
  • -entity-alias (string: "") — 토큰 생성 중 연결할 entity alias의 이름입니다. -role 인자와 함께만 작동하며, 사용되는 entity alias는 allowed_entity_aliases 에 나열되어 있어야 합니다. 이것이 지정되면 entity는 부모에서 상속되지 않습니다.
  • -explicit-max-ttl (duration: "") — 토큰의 명시적 최대 수명입니다. 일반 TTL과 달리 최대 TTL은 하드 제한으로 초과할 수 없습니다. duration 형식 문자열을 사용합니다.
  • -id (string: "") — 토큰의 값입니다. 기본적으로 자동 생성된 값입니다. 이 값을 지정하려면 sudo 권한이 필요합니다.
  • -metadata (k=v: "") — 토큰과 연결할 임의의 key=value 메타데이터입니다. 이 메타데이터는 토큰이 사용될 때 감사 로그에 표시됩니다. 여러 번 지정해 여러 메타데이터를 추가할 수 있습니다.
  • -no-default-policy (bool: false) — 이 토큰의 정책 세트에서 "default" 정책을 분리합니다.
  • -orphan (bool: false) — 부모가 없는 토큰을 생성합니다. 이렇게 하면 생성한 토큰이 만료될 때 이 토큰이 폐기되지 않습니다. 이 값을 설정하려면 sudo 권한이 필요합니다.
  • -period (duration: "") — 지정하면 매 갱신마다 주어진 기간을 사용합니다. 주기적 토큰은 활발히 갱신되는 한 만료되지 않습니다(-explicit-max-ttl 도 제공하지 않는 한). 이 값을 설정하려면 sudo 권한이 필요합니다. duration 형식 문자열을 사용합니다.
  • -policy (string: "") — 이 토큰과 연결할 정책의 이름입니다. 여러 번 지정해 여러 정책을 연결할 수 있습니다.
  • -renewable (bool: true) — 토큰이 최대 TTL까지 갱신되도록 허용합니다.
  • -role (string: "") — 토큰을 생성할 역할의 이름입니다. -role 을 지정하면 다른 인자를 재정의할 수 있습니다. 로컬로 인증된 Vault 토큰은 auth/token/create/<role> 에 대한 권한이 있어야 합니다.
  • -ttl (duration: "") — 토큰과 연결할 초기 TTL입니다. 토큰 갱신은 구성된 최대 TTL에 따라 이 값을 넘어 연장될 수 있습니다. duration 형식 문자열을 사용합니다.
  • -type (string: "service") — 생성할 토큰의 유형입니다. "service" 또는 "batch" 일 수 있습니다.
  • -use-limit (int: 0) — 이 토큰을 사용할 수 있는 횟수입니다. 마지막 사용 후 토큰은 자동으로 폐기됩니다. 기본적으로 토큰은 만료될 때까지 무제한으로 사용할 수 있습니다.
  • -wrap-ttl (duration: "") — 요청된 TTL로 응답을 cubbyhole 토큰으로 래핑합니다. 응답은 vault unwrap 명령으로 사용할 수 있습니다. TTL은 "30s""5m" 같은 접미사가 있는 숫자 문자열로 지정합니다. VAULT_WRAP_TTL 환경 변수로도 지정할 수 있습니다.

더 알아보기 (Learn more)