transit envelope encrypt
transit envelope encrypt
Enterprise: 적절한 Vault Enterprise 라이선스가 필요합니다.
vault transit envelope encrypt 명령은 Vault Transit을 사용해 봉투 암호화 키를 만들고, 이 키로 평문을 Vault로 전송하지 않고 임의의 크기 파일과 스트림을 암호화합니다. 암호화는 호출자 측에서 일어납니다.
출처: 문서
본문
호출자는 DEK/EDK 쌍을 생성하려면 transit 마운트의 datakeys 및 derivedkeys 엔드포인트에 대한 쓰기 권한이 있어야 합니다.
명령 형식
$ vault transit envelope encrypt [flags] <key_path> <file_path_1> [<file_path_2> .. <file_path_N>]
명령 인자 (Command arguments)
key_path(string: "") — DEK/EDK 생성을 위한 transit 키 경로입니다.<mount>/keys/<key_name>형식이어야 하며,<mount>는 네임스페이스가 없는 Transit 마운트 경로,<key_name>은 대상 키입니다.file_path(string: "") — 암호화할 파일 경로, 또는 stdin에서 암호화 입력을 받는-입니다.stdin에서 암호화할 때는 두 번째 파일 경로를 사용할 수 없습니다. 기본적으로 Vault는 암호화된 파일을 제공된 위치에--suffix를 붙여 씁니다.
명령 옵션 (Command options)
없음.
명령 플래그 (Command flags)
--quiet(bool: false) — 오류가 없으면 출력을 표시하지 않습니다.--output(string: "") — 기본 위치 대신 제공된 파일 경로에 암호화된 정보를 씁니다. 단일 명령에서 여러 입력 파일을 복호화할 때는--output을 사용할 수 없습니다.--suffix와 함께--output을 사용할 수 없습니다.--suffix(string: ".vee") — 출력 파일 이름에 추가할 접미사입니다.--output과 함께--suffix를 사용할 수 없습니다.--aad(string: "") — base64로 인코딩된 추가 인증 데이터 이진 blob입니다. 데이터를 인라인으로 제공하거나 파일 참조(@filename)로 제공할 수 있습니다. Vault는 이 추가 데이터를 출력의 인증에 더합니다. 암호화 중add를 설정하고 제공된aad값이 원래add값과 일치하지 않으면 복호화가 실패합니다.--metadata(string: "")— Vault가 파일에 암호화하지 않고 추가해야 하는 JSON 형식의 추가 메타데이터입니다. 클라이언트는 복호화하지 않고, Transit 키 관리 엔드포인트에 직접 접근하지 않고도metadata를 검색할 수 있습니다. 데이터를 인라인으로 제공하거나 파일 참조(@filename)로 제공할 수 있습니다.
예제 (Example)
봉투 암호화로 멀티 테라바이트 파일을 암호화합니다:
$ vault transit envelope encrypt transit/keys/test-key really-big-file.zip