Vault Secrets Operator

Vault Secrets Operator (VSO)

파드가 쿠버네티스 시크릿에서 Vault 시크릿을 네이티브하게 사용할 수 있게 해 주는 VSO를 소개합니다.

출처: 문서

본문

Vault Secrets Operator(VSO)는 파드가 쿠버네티스 시크릿에서 Vault 시크릿을 네이티브하게 사용할 수 있게 해 줍니다. VSO는 HashiCorp Vault의 완전 지원되는 컴포넌트예요.

개요 (Overview)

Vault Secrets Operator는 지원하는 커스텀 리소스 정의(CRD) 집합의 변경을 감시하며 동작해요. 각 CRD는 오퍼레이터가 지원하는 시크릿 소스 중 하나에서 쿠버네티스 시크릿으로 동기화하는 데 필요한 명세를 제공합니다. 오퍼레이터는 소스 시크릿 데이터를 대상 쿠버네티스 시크릿에 직접 써서, 소스에 생긴 변경이 수명 동안 대상에도 복제되도록 해요. 이런 방식으로 애플리케이션은 대상 시크릿에만 접근하면 그 안의 시크릿 데이터를 사용할 수 있어요.

Enterprise에요. 쿠버네티스 시크릿을 사용하지 않고 시크릿을 파드에 직접 마운트하려면 CSI 드라이버와 함께 Vault Secrets Operator를 배포하세요.

기능 (Features)

Vault Secrets Operator는 다음 기능을 지원해요.

  • Vault에서 시크릿 동기화 지원.
  • 자동 시크릿 드리프트(drift) 감지와 수정.
  • Deployment, ReplicaSet, StatefulSet 쿠버네티스 리소스 타입에 대한 자동 시크릿 회전.
  • 오퍼레이터 모니터링을 위한 Prometheus 계측.
  • Helm 또는 Kustomize로 설치 지원. (자세한 내용은 설치 문서 참고)
  • 시크릿 데이터 변환 지원.

지원되는 시크릿 소스

Vault Secrets Operator는 Vault에서 시크릿 동기화를 지원해요. 자세한 내용은 시크릿 소스 개요를 참고하세요.

지원되는 쿠버네티스 버전

IBM이 다음 쿠버네티스 마이너 릴리스에 대해 Vault를 테스트하고 검증합니다. IBM은 다른 쿠버네티스 버전과의 Vault는 지원하지 않지만, 동작할 수는 있어요.

  • 1.36
  • 1.35
  • 1.34
  • 1.33
  • 1.32

지원되는 쿠버네티스 배포판

Vault Secrets Operator는 다음 호스팅 쿠버네티스 환경에서 테스트되었어요.

  • Amazon Elastic Kubernetes Service (EKS)
  • Google Kubernetes Engine (GKE)
  • Microsoft Azure Kubernetes Service (AKS)
  • Red Hat OpenShift CERTIFIED

기본 통합 테스트는 프로젝트 레포지토리에 있어요. 문제가 있다면 여기에 보고해 주세요.

위협 모델과 보안 고려사항

HashiCorp는 보안을 중요하게 생각하며, 보안과 안전을 염두에 두고 시스템을 구성할 수 있도록 노력합니다. Vault Secrets Operator 사용이 보안 수준에 어떤 영향을 주는지, 안전하게 실행하기 위한 권장사항은 Vault Secrets Operator의 Threat Model을 참고하세요.

튜토리얼

Vault Secrets Operator를 사용하는 종단 간(end-to-end) 워크플로를 배우려면 Vault Secrets Operator on Kubernetes 튜토리얼을 참고하세요.

더 알아보기 (Learn more)