transit envelope decrypt
transit envelope decrypt
Enterprise: 적절한 Vault Enterprise 라이선스가 필요합니다.
vault transit envelope decrypt 명령은 Transit 플러그인을 사용해 암호문과 함께 저장된 데이터 암호화 키(DEK)를 복호화하여, 평문을 Vault로 전송하지 않고 임의의 크기 파일과 스트림을 복호화합니다.
출처: 문서
본문
복호화는 전적으로 호출자 측에서 일어납니다. 그 결과 호출자는 주어진 키 암호화 키(key encrypting key)의 decrypt 엔드포인트에 대한 쓰기 권한이 있어야 합니다.
명령 형식
$ vault transit envelope decrypt [flags] <key_path> <file_path_1> [<file_path_2> .. <file_path_N>]
명령 인자 (Command arguments)
key_path(string: "") — DEK/EDK 생성을 위한 transit 키 경로입니다.<mount>/keys/<key_name>형식이어야 하며,<mount>는 네임스페이스가 없는 Transit 마운트 경로,<key_name>은 대상 키입니다.file_path(string: "") — 복호화할 파일 경로, 또는 stdin에서 복호화 입력을 받는-입니다.stdin에서 복호화할 때는 두 번째 파일 경로를 사용할 수 없습니다. 기본적으로 Vault는 복호화된 파일을file_path와 같은 부모 위치에 쓰고, 입력 파일 이름에서 접미사를 제거한 이름을 출력 파일 이름으로 사용합니다.
명령 플래그 (Command flags)
--quiet(bool: false) — 오류가 없으면 출력을 표시하지 않습니다.--output(string: "") — 기본 위치 대신 제공된 파일 경로에 복호화된 정보를 씁니다. 단일 명령에서 여러 입력 파일을 복호화할 때는--output을 사용할 수 없습니다.--suffix와 함께--output을 사용할 수 없습니다.--suffix(string: ".vee") — 출력 파일 이름에서 제거할 접미사입니다.--output과 함께--suffix를 사용할 수 없습니다.--aad(string: "") — base64로 인코딩된 추가 인증 데이터(Additional authenticated data) 이진 blob입니다. 데이터를 인라인으로 제공하거나 파일 참조(@filename)로 제공할 수 있습니다. Vault는 이 추가 데이터를 출력의 인증에 더합니다. 암호화 중add를 설정하고 제공된aad값이 원래add값과 일치하지 않으면 복호화가 실패합니다.
예제 (Examples)
$ vault transit envelope decrypt \
--output really-big-file2.zip \
transit/keys/test-key \
really-big-file.zip.vee