Vault 실행하기

Vault 실행하기 (Running Vault)

AWS에서 공식 AWS Marketplace AMI를 통해 시작한 Vault 인스턴스를 실행하고, UI를 보며, 업그레이드하는 방법을 설명합니다.

출처: 문서

본문

Vault AMI 시작하기

공식 Marketplace AMI에서 Vault가 처음 시작되면 초기화되지 않은 상태(uninitialized) 로 올라오며, API, CLI, UI를 통해 초기화해야 합니다. Marketplace AMI는 기본적으로 포트 8200에서 수신합니다. Vault를 처음 배포할 때 Vault 인스턴스에 대한 수신 네트워킹(EC2 보안 그룹 등)을 최대한 제한하는 것을 권장합니다. Vault에 네트워크 접근이 있는 사람은 누구든 초기화할 수 있기 때문입니다. 기본 리스너 구성에 대해 더 알아보거나 변경하려면 Vault Deployment Guide를 참고하세요.

또한 첫 시작 시 Vault 트래픽을 TLS로 보호하기 위해 (EC2 인스턴스에 고유한) 새 자체 서명 인증서와 키가 생성됩니다. 이것은 (암호화되지 않은 TCP 트래픽보다) "더 안전한" 임시 해결책으로 제공되지만, 이를 자체 인증서와 키로 교체하는 것을 강력히 권장합니다. 자체 서명 인증서를 사용할 때 Vault 클라이언트는 Vault 인증서 검증을 건너뛰어야 하며, 이는 Vault의 보안 모델을 무효화한다는 점을 유의하세요.

새로 시작한 Vault 인스턴스나 클러스터를 사용하려면 먼저 봉인 해제(unseal) 를 해야 합니다. HashiCorp는 일반적으로 AWS에서 Vault를 실행할 때 AWS KMS Seal을 사용할 것을 권장합니다.

Vault UI 보기

Vault UI는 기본적으로 활성화되어 있습니다. 웹 브라우저에서 https://VAULT_INSTANCE_PUBLIC_IP:8200/으로 이동해 UI를 볼 수 있습니다. 웹 브라우저는 기본 자체 서명 TLS 인증서(조직: HashiCorp, 일반 이름: Vault)가 신뢰되지 않는다는 보안 경고를 표시할 가능성이 높으며, Vault의 인증서와 키가 자체 유효한 것으로 교체될 때까지 위험을 감수하고 무시할 수 있습니다.

Vault 업그레이드

새 Vault AMI가 AWS Marketplace 목록에 정기적으로 추가되며 최신 Vault 버전과 업데이트된 운영 체제 패키지를 포함합니다. 그러나 새 AMI는 기존 Vault 설치의 제자리 업그레이드(in-place upgrade) 를 지원하도록 빌드·테스트되지 않았습니다.

공식 AWS Marketplace AMI에서 시작한 Vault 인스턴스를 업그레이드하려면 비-HA 설치의 일반 업그레이드 지침을 따르세요.

아키텍처 (Architecture)

HashiCorp의 AWS Marketplace 오퍼링은 Filesystem 스토리지 백엔드를 사용하는 단일 인스턴스 구성으로 Vault를 배포하는 쉬운 방법을 제공하지만, 프로덕션에서는 다른 곳과 동일한 일반 아키텍처로 AWS에서 Vault를 실행하는 것을 권장합니다. Filesystem 스토리지 백엔드는 HashiCorp가 공식적으로 지원하지만 고가용성(HA)을 지원하지 않습니다. 이 구성에서는 Vault 데이터가 디스크에 저장되므로 Amazon Elastic Block Store(EBS)의 내구성·가용성에 영향을 받으며 그에 따라 백업해야 합니다.

프로덕션에서 Vault를 실행하기 위한 모범 사례에 대한 추가 지침은 Production Hardening 튜토리얼을 참고하세요.

지원 받기 (Getting support)

커뮤니티 에디션

커뮤니티 Vault AMI에 대한 지원은 커뮤니티 채널을 통해 얻을 수 있습니다. Github.com의 Vault 프로젝트를 참고하세요.

엔터프라이즈

AWS Marketplace를 통해 Enterprise Vault AMI를 구매한 고객은 HashiCorp에서 Enterprise 지원도 받을 수 있습니다. 자세한 내용은 지원 웹사이트를 참고하세요.

더 알아보기 (Learn more)