transit envelope encrypt

transit envelope encrypt

Enterprise: 적절한 Vault Enterprise 라이선스가 필요합니다.

vault transit envelope encrypt 명령은 Vault Transit을 사용해 봉투 암호화 키를 만들고, 이 키로 평문을 Vault로 전송하지 않고 임의의 크기 파일과 스트림을 암호화합니다. 암호화는 호출자 측에서 일어납니다.

출처: 문서

본문

호출자는 DEK/EDK 쌍을 생성하려면 transit 마운트의 datakeys 및 derivedkeys 엔드포인트에 대한 쓰기 권한이 있어야 합니다.

명령 형식

$ vault transit envelope encrypt [flags] <key_path> <file_path_1> [<file_path_2> .. <file_path_N>]

명령 인자 (Command arguments)

  • key_path (string: "") — DEK/EDK 생성을 위한 transit 키 경로입니다. <mount>/keys/<key_name> 형식이어야 하며, <mount> 는 네임스페이스가 없는 Transit 마운트 경로, <key_name> 은 대상 키입니다.
  • file_path (string: "") — 암호화할 파일 경로, 또는 stdin에서 암호화 입력을 받는 - 입니다. stdin 에서 암호화할 때는 두 번째 파일 경로를 사용할 수 없습니다. 기본적으로 Vault는 암호화된 파일을 제공된 위치에 --suffix 를 붙여 씁니다.

명령 옵션 (Command options)

없음.

명령 플래그 (Command flags)

  • --quiet (bool: false) — 오류가 없으면 출력을 표시하지 않습니다.
  • --output (string: "") — 기본 위치 대신 제공된 파일 경로에 암호화된 정보를 씁니다. 단일 명령에서 여러 입력 파일을 복호화할 때는 --output 을 사용할 수 없습니다. --suffix 와 함께 --output 을 사용할 수 없습니다.
  • --suffix (string: ".vee") — 출력 파일 이름에 추가할 접미사입니다. --output 과 함께 --suffix 를 사용할 수 없습니다.
  • --aad (string: "") — base64로 인코딩된 추가 인증 데이터 이진 blob입니다. 데이터를 인라인으로 제공하거나 파일 참조(@filename)로 제공할 수 있습니다. Vault는 이 추가 데이터를 출력의 인증에 더합니다. 암호화 중 add 를 설정하고 제공된 aad 값이 원래 add 값과 일치하지 않으면 복호화가 실패합니다.
  • --metadata (string: "") — Vault가 파일에 암호화하지 않고 추가해야 하는 JSON 형식의 추가 메타데이터입니다. 클라이언트는 복호화하지 않고, Transit 키 관리 엔드포인트에 직접 접근하지 않고도 metadata 를 검색할 수 있습니다. 데이터를 인라인으로 제공하거나 파일 참조(@filename)로 제공할 수 있습니다.

예제 (Example)

봉투 암호화로 멀티 테라바이트 파일을 암호화합니다:

$ vault transit envelope encrypt transit/keys/test-key really-big-file.zip

더 알아보기 (Learn more)