transit envelope decrypt

transit envelope decrypt

Enterprise: 적절한 Vault Enterprise 라이선스가 필요합니다.

vault transit envelope decrypt 명령은 Transit 플러그인을 사용해 암호문과 함께 저장된 데이터 암호화 키(DEK)를 복호화하여, 평문을 Vault로 전송하지 않고 임의의 크기 파일과 스트림을 복호화합니다.

출처: 문서

본문

복호화는 전적으로 호출자 측에서 일어납니다. 그 결과 호출자는 주어진 키 암호화 키(key encrypting key)의 decrypt 엔드포인트에 대한 쓰기 권한이 있어야 합니다.

명령 형식

$ vault transit envelope decrypt [flags] <key_path> <file_path_1> [<file_path_2> .. <file_path_N>]

명령 인자 (Command arguments)

  • key_path (string: "") — DEK/EDK 생성을 위한 transit 키 경로입니다. <mount>/keys/<key_name> 형식이어야 하며, <mount> 는 네임스페이스가 없는 Transit 마운트 경로, <key_name> 은 대상 키입니다.
  • file_path (string: "") — 복호화할 파일 경로, 또는 stdin에서 복호화 입력을 받는 - 입니다. stdin 에서 복호화할 때는 두 번째 파일 경로를 사용할 수 없습니다. 기본적으로 Vault는 복호화된 파일을 file_path 와 같은 부모 위치에 쓰고, 입력 파일 이름에서 접미사를 제거한 이름을 출력 파일 이름으로 사용합니다.

명령 플래그 (Command flags)

  • --quiet (bool: false) — 오류가 없으면 출력을 표시하지 않습니다.
  • --output (string: "") — 기본 위치 대신 제공된 파일 경로에 복호화된 정보를 씁니다. 단일 명령에서 여러 입력 파일을 복호화할 때는 --output 을 사용할 수 없습니다. --suffix 와 함께 --output 을 사용할 수 없습니다.
  • --suffix (string: ".vee") — 출력 파일 이름에서 제거할 접미사입니다. --output 과 함께 --suffix 를 사용할 수 없습니다.
  • --aad (string: "") — base64로 인코딩된 추가 인증 데이터(Additional authenticated data) 이진 blob입니다. 데이터를 인라인으로 제공하거나 파일 참조(@filename)로 제공할 수 있습니다. Vault는 이 추가 데이터를 출력의 인증에 더합니다. 암호화 중 add 를 설정하고 제공된 aad 값이 원래 add 값과 일치하지 않으면 복호화가 실패합니다.

예제 (Examples)

$ vault transit envelope decrypt \
  --output really-big-file2.zip \
  transit/keys/test-key          \
  really-big-file.zip.vee

더 알아보기 (Learn more)