Vault Secrets Operator API 참조

Vault Secrets Operator API 참조 (Vault Secrets Operator API Reference)

Vault Secrets Operator의 Kubernetes 커스텀 리소스 API(secrets.hashicorp.com/v1beta1)에 정의된 모든 리소스 타입과 각 필드의 설명·기본값·검증 조건을 정리한 참조 문서예요.

출처: 문서

본문

패키지 (Packages)

secrets.hashicorp.com/v1beta1

v1beta1 패키지는 secrets v1beta1 API 그룹의 API 스키마 정의를 담고 있어요.

리소스 타입 (Resource Types)

AccessControl

AccessControl — 시크릿에 대한 접근을 제어하는 구성을 제공해요. 시크릿에 접근할 수 있는 네임스페이스, 서비스 어카운트, 파드 이름, 파드 레이블을 지정할 수 있어요.

등장 위치: CSISecretsSpec

필드 설명 기본값 검증
serviceAccountPattern string 시크릿에 접근하는 데 사용해야 하는 서비스 어카운트 이름이에요. regex 패턴으로 지정할 수 있어요. 유효한 서비스 어카운트는 항상 필요해요.
namespacePatterns string array 접근이 허용되는 네임스페이스 이름 regex 패턴 목록이에요.
podNamePatterns string array 접근이 허용되어야 하는 파드 이름 regex 패턴 목록이에요.
podLabels object (keys:string, values:string) 접근이 허용되어야 하는 파드 레이블 키-값 쌍의 맵이에요.
matchPolicy string 접근 제어 규칙을 매칭할 때 사용하는 정책이에요. "any"로 설정하면 규칙 중 하나만 매칭돼도 돼요. "all"로 설정하면 모든 규칙이 매칭돼야 해요. all Enum: [any all]

CSISecrets

CSISecrets — csisecrets API의 스키마예요.

등장 위치: CSISecretsList

필드 설명 기본값 검증
apiVersion string secrets.hashicorp.com/v1beta1
kind string CSISecrets
metadata ObjectMeta metadata 필드는 Kubernetes API 문서를 참고해요.
spec CSISecretsSpec

CSISecretsList

CSISecretsList — CSISecrets 목록을 담아요.

필드 설명 기본값 검증
apiVersion string secrets.hashicorp.com/v1beta1
kind string CSISecretsList
metadata ListMeta metadata 필드는 Kubernetes API 문서를 참고해요.
items CSISecrets array

CSISecretsSpec

CSISecretsSpec — CSISecrets의 원하는 상태를 정의해요. CSI 드라이버가 시크릿 데이터를 채우기 위한 구성을 담아요.

등장 위치: CSISecrets

필드 설명 기본값 검증
namespace string 시크릿이 위치한 Vault 네임스페이스예요.
accessControl AccessControl 시크릿에 대한 접근을 제어하는 구성이에요.
secrets SecretCollection CSI 드라이버와 동기화할 시크릿이에요.
syncConfig CSISyncConfig CSI 드라이버와 시크릿 데이터를 동기화하기 위한 구성이에요.
vaultAuthRef VaultAuthRef VaultAuth 리소스에 대한 참조예요.

CSISyncConfig

등장 위치: CSISecretsSpec

필드 설명 기본값 검증
containerState ContainerState CSI 드라이버가 항상 동기화하는 컨테이너의 상태예요. 이 구성은 컨테이너의 마지막 상태가 종료(terminated) 상태이고 재시작 횟수가 0보다 클 때 동기화하는 데 유용해요.

ContainerState

등장 위치: CSISyncConfig

필드 설명 기본값 검증
namePattern string 컨테이너의 NamePattern이에요. 정규식으로 표현할 수 있어요.
imagePattern string 컨테이너의 ImagePattern이에요. 정규식으로 표현할 수 있어요.

Destination

Destination — Vault Secret → K8s Secret 동기화 중 대상 Kubernetes Secret에 적용할 구성을 제공해요.

등장 위치: VaultDynamicSecretSpec, VaultPKISecretSpec, VaultStaticSecretSpec

필드 설명 기본값 검증
name string Secret의 이름이에요.
create boolean 대상 Secret을 생성해요. Secret이 이미 존재하면 false로 설정해야 해요. false
overwrite boolean Create가 true이고 Secret이 존재하면 대상 Secret을 덮어써요. 이전 시크릿 배포 전략에서 VSO로 마이그레이션할 때 유용해요. false
labels object (keys:string, values:string) Secret에 적용할 레이블이에요. Create가 true로 설정돼 있어야 해요.
annotations object (keys:string, values:string) Secret에 적용할 주석이에요. Create가 true로 설정돼 있어야 해요.
type SecretType Kubernetes Secret의 타입이에요. Create가 true로 설정돼 있어야 해요. 기본값은 Opaque예요.
transformation Transformation Destination에 저장되기 전에 시크릿 데이터를 변환하기 위한 구성이에요.

MergeStrategy

MergeStrategy — 참조하는 VaultAuth 리소스와 그 VaultAuthGlobal 리소스의 HTTP 헤더·파라미터를 병합하기 위한 구성을 제공해요.

등장 위치: VaultAuthGlobalRef

필드 설명 기본값 검증
headers string 모든 Vault 요청에 포함되는 HTTP 헤더의 병합 전략을 구성해요. 선택지는 union, replace, none이에요. union으로 설정하면 VaultAuthGlobal과 VaultAuth 리소스의 헤더가 병합돼요. 이때 VaultAuth의 헤더가 항상 우선해요. replace로 설정하면 VaultAuth, VaultAuthGlobal 인증 방법, VaultGlobal 기본 헤더 순서로 첫 번째 비어 있지 않은 헤더 집합을 사용해요. none으로 설정하면 VaultAuthGlobal 리소스의 헤더는 무시하고 VaultAuth 리소스의 헤더만 사용해요. 기본값은 none이에요. Enum: [union replace none]
params string 모든 Vault 요청에 포함되는 HTTP 파라미터의 병합 전략을 구성해요. 선택지는 union, replace, none이에요. union으로 설정하면 VaultAuthGlobal과 VaultAuth 리소스의 파라미터가 병합돼요. 이때 VaultAuth의 파라미터가 항상 우선해요. replace로 설정하면 VaultAuth, VaultAuthGlobal 인증 방법, VaultGlobal 기본 파라미터 순서로 첫 번째 비어 있지 않은 파라미터 집합을 사용해요. none으로 설정하면 VaultAuthGlobal 리소스의 파라미터는 무시하고 VaultAuth 리소스의 파라미터만 사용해요. 기본값은 none이에요. Enum: [union replace none]

RolloutRestartTarget

RolloutRestartTarget — Vault 시크릿이 회전될 때 지원 리소스의 rollout-restart를 수행하는 데 필요한 구성을 제공해요. rollout-restart는 대상 리소스의 'spec.template.metadata.annotations'에 'vso.secrets.hashicorp.com/restartedAt'를 트리거 실행 시각의 타임스탬프 값으로 패치해 트리거돼요. 예: vso.secrets.hashicorp.com/restartedAt: "2023-03-23T13:39:31Z"

지원 리소스: Deployment, DaemonSet, StatefulSet, argo.Rollout

등장 위치: VaultDynamicSecretSpec, VaultPKISecretSpec, VaultStaticSecretSpec

필드 설명 기본값 검증
kind string 리소스의 Kind예요. Enum: [Deployment DaemonSet StatefulSet argo.Rollout]
name string 리소스의 이름이에요.

SecretCollection

등장 위치: CSISecretsSpec

필드 설명 기본값 검증
transformation Transformation CSI 볼륨에 저장되기 전에 시크릿 데이터를 변환하기 위한 구성이에요.
vaultAppRoleSecretIDs VaultAppRoleSecretID array 시크릿을 채우는 데 사용할 AppRole 시크릿 ID 목록이에요.
vaultStaticSecrets VaultStaticSecretCollectable array CSI 드라이버가 동기화할 정적 시크릿 목록이에요.

SecretTransformation

SecretTransformation — secrettransformations API의 스키마예요.

등장 위치: SecretTransformationList

필드 설명 기본값 검증
apiVersion string secrets.hashicorp.com/v1beta1
kind string SecretTransformation
metadata ObjectMeta metadata 필드는 Kubernetes API 문서를 참고해요.
spec SecretTransformationSpec

SecretTransformationList

SecretTransformationList — SecretTransformation 목록을 담아요.

필드 설명 기본값 검증
apiVersion string secrets.hashicorp.com/v1beta1
kind string SecretTransformationList
metadata ListMeta metadata 필드는 Kubernetes API 문서를 참고해요.
items SecretTransformation array

SecretTransformationSpec

SecretTransformationSpec — SecretTransformation의 원하는 상태를 정의해요.

등장 위치: SecretTransformation

필드 설명 기본값 검증
templates object (keys:string, values:Template) 템플릿 이름을 해당 Template에 매핑해요. 템플릿은 항상 지정된 키로 렌더링된 시크릿에 포함돼요.
sourceTemplates SourceTemplate array SourceTemplate은 렌더링된 시크릿에 절대 포함되지 않아요. 공통 템플릿 정의 등을 제공하는 데 쓸 수 있어요.
includes string array 최종 시크릿 데이터에 포함할 최상위 원본 시크릿 데이터 필드를 필터링하는 데 쓰는 regex 패턴이에요. 이 패턴 필터는 Templates에 정의된 템플릿 필드에는 적용되지 않아요. 항상 마지막에 적용돼요.
excludes string array 최종 시크릿 데이터에서 제외할 최상위 원본 시크릿 데이터 필드를 필터링하는 데 쓰는 regex 패턴이에요. 이 패턴 필터는 Templates에 정의된 템플릿 필드에는 적용되지 않아요. 항상 포함 패턴보다 먼저 적용돼요. 모든 원본 시크릿 데이터 필드를 제외하려면 단일 패턴 ".*"을 구성할 수 있어요.

SourceTemplate

SourceTemplate — 소스 템플릿 구성을 제공해요.

등장 위치: SecretTransformationSpec

필드 설명 기본값 검증
name string
text string Go 텍스트 템플릿 형식이 담겨요. 템플릿은 원본 시크릿의 데이터 구조에서 속성을 참조해요. 더 자세한 내용은 https://pkg.go.dev/text/template 를 참고해요.

StorageEncryption

StorageEncryption — Vault의 Transit 엔진을 사용해 저장 캐시 항목을 암호화하는 데 필요한 구성을 제공해요.

등장 위치: VaultAuthSpec

필드 설명 기본값 검증
mount string Vault의 Transit 엔진 마운트 경로예요.
keyName string Vault Transit을 통한 암호화/복호화 작업에 사용할 KeyName이에요.

SyncConfig

SyncConfig — Vault에서 VSO로의 동기화 동작을 구성해요.

등장 위치: VaultStaticSecretSpec

필드 설명 기본값 검증
instantUpdates boolean 이 VaultStaticSecret에 이벤트 기반 업데이트가 활성화됐는지 나타내는 플래그예요.

Template

Template — 템플릿 구성을 제공해요.

등장 위치: SecretTransformationSpec, Transformation

필드 설명 기본값 검증
name string Template의 이름이에요.
text string Go 텍스트 템플릿 형식이 담겨요. 템플릿은 원본 시크릿의 데이터 구조에서 속성을 참조해요. 더 자세한 내용은 https://pkg.go.dev/text/template 를 참고해요.

TemplateRef

TemplateRef — SecretTransformation 커스텀 리소스에 저장된 템플릿 텍스트를 가리켜요.

등장 위치: TransformationRef

필드 설명 기본값 검증
name string SecretTransformationSpec.Templates에 있는 Template의 이름이에요.
keyOverride string 대상 Secret에서 렌더링된 템플릿의 KeyOverride예요. Key가 비어 있으면 참조 스펙의 Key를 사용해요. 참조 스펙에서 설정한 Key를 덮어쓰려면 이 값을 설정해요.

Transformation

등장 위치: Destination, SecretCollection, VaultAppRoleSecretID, VaultStaticSecretCollectable

필드 설명 기본값 검증
templates object (keys:string, values:Template) 템플릿 이름을 해당 Template에 매핑해요. 템플릿은 항상 렌더링된 K8s Secret에 포함되며, SecretTransformation에 정의된 템플릿보다 우선해요.
transformationRefs TransformationRef array SecretTransformation의 템플릿 구성에 대한 참조를 담아요.
includes string array 최종 K8s Secret 데이터에 포함할 최상위 원본 시크릿 데이터 필드를 필터링하는 데 쓰는 regex 패턴이에요. 이 패턴 필터는 Templates에 정의된 템플릿 필드에는 적용되지 않아요. 항상 마지막에 적용돼요.
excludes string array 최종 K8s Secret 데이터에서 제외할 최상위 원본 시크릿 데이터 필드를 필터링하는 데 쓰는 regex 패턴이에요. 이 패턴 필터는 Templates에 정의된 템플릿 필드에는 적용되지 않아요. 항상 포함 패턴보다 먼저 적용돼요. 모든 원본 시크릿 데이터 필드를 제외하려면 단일 패턴 ".*"을 구성할 수 있어요.
excludeRaw boolean 대상 Secret에서 원본(_raw) 데이터를 제외해요. 제외 정책은 '--global-transformation-options' 커맨드라인 플래그에 'exclude-raw'를 포함해 전역으로 설정할 수 있어요. 설정하면 커맨드라인 플래그가 항상 이 구성보다 우선해요.

TransformationRef

TransformationRef — SecretTransformation 리소스에서 템플릿에 접근하기 위한 구성을 담아요. TransformationRef는 모든 동기화 가능한 시크릿 커스텀 리소스에서 공유할 수 있어요.

등장 위치: Transformation

필드 설명 기본값 검증
namespace string SecretTransformation 리소스의 네임스페이스예요.
name string SecretTransformation 리소스의 이름이에요.
templateRefs TemplateRef array 이 TransformationRef에 있는 Template에 매핑돼요. 비어 있으면 SecretTransformation의 모든 템플릿이 K8s Secret으로 렌더링돼요.
ignoreIncludes boolean SecretTransformation의 Includes 데이터 키 필터를 사용할지 제어해요.
ignoreExcludes boolean SecretTransformation의 Excludes 데이터 키 필터를 사용할지 제어해요.

VaultAppRoleSecretID

VaultAppRoleSecretID — 시크릿을 채우는 데 사용할 AppRole 시크릿 ID를 정의해요.

등장 위치: SecretCollection

필드 설명 기본값 검증
mount string AppRole 인증 엔진의 마운트 경로예요.
role string AppRole의 이름이에요.
metadata object (keys:string, values:string) metadata 필드는 Kubernetes API 문서를 참고해요.
cidrList string array 시크릿 ID에 접근하는 CIDR 블록 목록이에요.
tokenBoundCIDRs string array 이 시크릿 ID로 생성된 토큰으로 인증하는 데 사용할 수 있는 CIDR 블록 목록이에요.
ttl string 시크릿 ID의 TTL이며, 이후에는 무효가 돼요. Pattern: `^([0-9]+(.[0-9]+)?(s
numUses integer 시크릿 ID를 사용할 수 있는 횟수예요.
wrapTTL string 래핑된 시크릿 ID의 TTL이에요. Pattern: `^([0-9]+(.[0-9]+)?(s
syncRoleID boolean AppRole 인증 엔진에서 역할 ID를 가져올지 여부를 나타내는 플래그예요. 프로비저닝 VaultAuth에 역할 ID를 가져올 권한이 필요해요.
transformation Transformation CSI 볼륨에 저장되기 전에 시크릿 데이터를 변환하기 위한 구성이에요.

VaultAuth

VaultAuth — vaultauths API의 스키마예요.

등장 위치: VaultAuthList

필드 설명 기본값 검증
apiVersion string secrets.hashicorp.com/v1beta1
kind string VaultAuth
metadata ObjectMeta metadata 필드는 Kubernetes API 문서를 참고해요.
spec VaultAuthSpec

VaultAuthConfigAWS

VaultAuthConfigAWS — AWS AuthMethod를 통해 Vault에 인증하는 데 필요한 VaultAuth 구성 옵션을 제공해요. 제공되면 SecretRef 또는 IRSAServiceAccount에서 자격 증명을 그 순서대로 사용해요. 둘 다 없으면 기본 노드 역할 또는 인스턴스 프로필을 사용해 Vault에 인증해요.

등장 위치: VaultAuthGlobalConfigAWS, VaultAuthSpec

필드 설명 기본값 검증
role string 인증에 사용할 Vault 역할이에요.
region string 인증 요청 서명에 사용할 AWS 리전이에요.
headerValue string STS 서명 요청에 포함할 Vault 헤더 값이에요.
sessionName string webidentity provider를 만들 때 사용할 역할 세션 이름이에요.
stsEndpoint string 사용할 STS 엔드포인트예요. 설정하지 않으면 기본값을 사용해요.
iamEndpoint string 사용할 IAM 엔드포인트예요. 설정하지 않으면 기본값을 사용해요.
secretRef string 소비자(VDS/VSS/PKI) 네임스페이스에 있는, AWS 자격 증명을 보관하는 Kubernetes Secret의 이름이에요. 예상 키: access_key_id, secret_access_key, session_token
irsaServiceAccount string IRSA(Service Accounts용 IAM 역할)와 함께 사용할 IRSAServiceAccount 이름이에요. "eks.amazonaws.com/role-arn"으로 주석을 달아야 해요. 이 ServiceAccount는 다른 EKS 주석(eks.amazonaws.com/audience, eks.amazonaws.com/token-expiration)도 확인해요.

VaultAuthConfigAppRole

VaultAuthConfigAppRole — AppRole AuthMethod를 통해 Vault에 인증하는 데 필요한 VaultAuth 구성 옵션을 제공해요.

등장 위치: VaultAuthGlobalConfigAppRole, VaultAuthSpec

필드 설명 기본값 검증
roleId string Vault 인증에 사용할 AppRole Role의 RoleID예요.
secretRef string 소비자(VDS/VSS/PKI) 네임스페이스에 있는, AppRole 역할의 SecretID를 제공하는 Kubernetes secret의 이름이에요. 시크릿에는 AppRole 역할의 secretID를 담은 id라는 키가 있어야 해요.

VaultAuthConfigGCP

VaultAuthConfigGCP — 워크로드 아이덴티티를 사용해 GCP AuthMethod를 통해 Vault에 인증하는 데 필요한 VaultAuth 구성 옵션을 제공해요.

등장 위치: VaultAuthGlobalConfigGCP, VaultAuthSpec

필드 설명 기본값 검증
role string 인증에 사용할 Vault 역할이에요.
workloadIdentityServiceAccount string 이 리소스를 참조하는 Vault*Secret과 같은 Kubernetes 네임스페이스에 있으며 GKE에서 워크로드 아이덴티티로 구성된 Kubernetes 서비스 어카운트의 이름이에요. "iam.gke.io/gcp-service-account" 주석이 있어야 해요.
region string GKE 클러스터 아이덴티티 제공자의 GCP 리전이에요. 기본은 오퍼레이터 파드의 로컬 메타데이터 서버에서 반환된 리전이에요.
clusterName string GKE 클러스터 이름이에요. 기본은 오퍼레이터 파드의 로컬 메타데이터 서버에서 반환된 클러스터 이름이에요.
projectID string GCP 프로젝트 ID예요. 기본은 오퍼레이터 파드의 로컬 메타데이터 서버에서 반환된 프로젝트 id예요.

VaultAuthConfigJWT

VaultAuthConfigJWT — Vault에 인증하는 데 필요한 VaultAuth 구성 옵션을 제공해요.

등장 위치: VaultAuthGlobalConfigJWT, VaultAuthSpec

필드 설명 기본값 검증
role string Vault 인증에 사용할 역할이에요.
secretRef string 소비자(VDS/VSS/PKI) 네임스페이스에 있는, Vault의 JWT 인증 백엔드에 인증할 JWT 토큰을 제공하는 Kubernetes secret의 이름이에요. 시크릿에는 JWT 토큰을 담은 jwt라는 키가 있어야 해요.
serviceAccount string Vault의 JWT 인증 백엔드에 인증할 ServiceAccount 토큰을 만들 때 사용할 ServiceAccount예요.
audiences string array ServiceAccount 토큰에 포함할 TokenAudience예요.
tokenExpirationSeconds integer ServiceAccount 토큰에 설정할 만료 시간(초)이에요. 600 Minimum: 600

VaultAuthConfigKubernetes

VaultAuthConfigKubernetes — Vault에 인증하는 데 필요한 VaultAuth 구성 옵션을 제공해요.

등장 위치: VaultAuthGlobalConfigKubernetes, VaultAuthSpec

필드 설명 기본값 검증
role string Vault 인증에 사용할 역할이에요.
serviceAccount string Vault의 인증 백엔드에 인증할 때 사용할 ServiceAccount예요. 이 서비스 어카운트는 소비하는 시크릿(VDS/VSS/PKI)의 네임스페이스에 있어야 해요.
audiences string array ServiceAccount 토큰에 포함할 TokenAudience예요.
tokenExpirationSeconds integer ServiceAccount 토큰에 설정할 만료 시간(초)이에요. 600 Minimum: 600

VaultAuthGlobal

VaultAuthGlobal — vaultauthglobals API의 스키마예요.

등장 위치: VaultAuthGlobalList

필드 설명 기본값 검증
apiVersion string secrets.hashicorp.com/v1beta1
kind string VaultAuthGlobal
metadata ObjectMeta metadata 필드는 Kubernetes API 문서를 참고해요.
spec VaultAuthGlobalSpec

VaultAuthGlobalConfigAWS

등장 위치: VaultAuthGlobalSpec

필드 설명 기본값 검증
role string 인증에 사용할 Vault 역할이에요.
region string 인증 요청 서명에 사용할 AWS 리전이에요.
headerValue string STS 서명 요청에 포함할 Vault 헤더 값이에요.
sessionName string webidentity provider를 만들 때 사용할 역할 세션 이름이에요.
stsEndpoint string 사용할 STS 엔드포인트예요. 설정하지 않으면 기본값을 사용해요.
iamEndpoint string 사용할 IAM 엔드포인트예요. 설정하지 않으면 기본값을 사용해요.
secretRef string 소비자(VDS/VSS/PKI) 네임스페이스에 있는, AWS 자격 증명을 보관하는 Kubernetes Secret의 이름이에요. 예상 키: access_key_id, secret_access_key, session_token
irsaServiceAccount string IRSA와 함께 사용할 IRSAServiceAccount 이름이에요. "eks.amazonaws.com/role-arn" 주석이 있어야 해요. 이 ServiceAccount는 다른 EKS 주석(eks.amazonaws.com/audience, eks.amazonaws.com/token-expiration)도 확인해요.
namespace string Vault에서 인증할 네임스페이스예요.
mount string 인증 방법에 인증할 때 사용할 마운트예요.
params object (keys:string, values:string) Vault에 인증할 때 사용할 파라미터예요.
headers object (keys:string, values:string) 모든 Vault 요청에 포함할 헤더예요.

VaultAuthGlobalConfigAppRole

등장 위치: VaultAuthGlobalSpec

필드 설명 기본값 검증
roleId string Vault 인증에 사용할 AppRole Role의 RoleID예요.
secretRef string 소비자(VDS/VSS/PKI) 네임스페이스에 있는, AppRole 역할의 SecretID를 제공하는 Kubernetes secret의 이름이에요. 시크릿에는 AppRole 역할의 secretID를 담은 id라는 키가 있어야 해요.
namespace string Vault에서 인증할 네임스페이스예요.
mount string 인증 방법에 인증할 때 사용할 마운트예요.
params object (keys:string, values:string) Vault에 인증할 때 사용할 파라미터예요.
headers object (keys:string, values:string) 모든 Vault 요청에 포함할 헤더예요.

VaultAuthGlobalConfigGCP

등장 위치: VaultAuthGlobalSpec

필드 설명 기본값 검증
role string 인증에 사용할 Vault 역할이에요.
workloadIdentityServiceAccount string 이 리소스를 참조하는 Vault*Secret과 같은 Kubernetes 네임스페이스에 있으며 GKE에서 워크로드 아이덴티티로 구성된 Kubernetes 서비스 어카운트의 이름이에요. "iam.gke.io/gcp-service-account" 주석이 있어야 해요.
region string GKE 클러스터 아이덴티티 제공자의 GCP 리전이에요. 기본은 오퍼레이터 파드의 로컬 메타데이터 서버에서 반환된 리전이에요.
clusterName string GKE 클러스터 이름이에요. 기본은 오퍼레이터 파드의 로컬 메타데이터 서버에서 반환된 클러스터 이름이에요.
projectID string GCP 프로젝트 ID예요. 기본은 오퍼레이터 파드의 로컬 메타데이터 서버에서 반환된 프로젝트 id예요.
namespace string Vault에서 인증할 네임스페이스예요.
mount string 인증 방법에 인증할 때 사용할 마운트예요.
params object (keys:string, values:string) Vault에 인증할 때 사용할 파라미터예요.
headers object (keys:string, values:string) 모든 Vault 요청에 포함할 헤더예요.

VaultAuthGlobalConfigJWT

등장 위치: VaultAuthGlobalSpec

필드 설명 기본값 검증
role string Vault 인증에 사용할 역할이에요.
secretRef string 소비자(VDS/VSS/PKI) 네임스페이스에 있는, Vault의 JWT 인증 백엔드에 인증할 JWT 토큰을 제공하는 Kubernetes secret의 이름이에요. 시크릿에는 JWT 토큰을 담은 jwt라는 키가 있어야 해요.
serviceAccount string Vault의 JWT 인증 백엔드에 인증할 ServiceAccount 토큰을 만들 때 사용할 ServiceAccount예요.
audiences string array ServiceAccount 토큰에 포함할 TokenAudience예요.
tokenExpirationSeconds integer ServiceAccount 토큰에 설정할 만료 시간(초)이에요. 600 Minimum: 600
namespace string Vault에서 인증할 네임스페이스예요.
mount string 인증 방법에 인증할 때 사용할 마운트예요.
params object (keys:string, values:string) Vault에 인증할 때 사용할 파라미터예요.
headers object (keys:string, values:string) 모든 Vault 요청에 포함할 헤더예요.

VaultAuthGlobalConfigKubernetes

등장 위치: VaultAuthGlobalSpec

필드 설명 기본값 검증
role string Vault 인증에 사용할 역할이에요.
serviceAccount string Vault의 인증 백엔드에 인증할 때 사용할 ServiceAccount예요. 이 서비스 어카운트는 소비하는 시크릿(VDS/VSS/PKI)의 네임스페이스에 있어야 해요.
audiences string array ServiceAccount 토큰에 포함할 TokenAudience예요.
tokenExpirationSeconds integer ServiceAccount 토큰에 설정할 만료 시간(초)이에요. 600 Minimum: 600
namespace string Vault에서 인증할 네임스페이스예요.
mount string 인증 방법에 인증할 때 사용할 마운트예요.
params object (keys:string, values:string) Vault에 인증할 때 사용할 파라미터예요.
headers object (keys:string, values:string) 모든 Vault 요청에 포함할 헤더예요.

VaultAuthGlobalList

VaultAuthGlobalList — VaultAuthGlobal 목록을 담아요.

필드 설명 기본값 검증
apiVersion string secrets.hashicorp.com/v1beta1
kind string VaultAuthGlobalList
metadata ListMeta metadata 필드는 Kubernetes API 문서를 참고해요.
items VaultAuthGlobal array

VaultAuthGlobalRef

VaultAuthGlobalRef — VaultAuthGlobal 리소스에 대한 참조예요. 참조하는 VaultAuth 리소스는 VaultAuthGlobal 리소스를 사용해 여러 VaultAuth 리소스에 걸쳐 공통 구성을 공유할 수 있어요. VaultAuthGlobal 리소스는 VaultAuth 리소스의 전역 구성을 저장하는 데 사용돼요.

등장 위치: VaultAuthSpec

필드 설명 기본값 검증
name string VaultAuthGlobal 리소스의 이름이에요. Pattern: ^([a-z0-9.-]{1,253})$
namespace string VaultAuthGlobal 리소스의 네임스페이스예요. 제공하지 않으면 참조하는 VaultAuth 리소스의 네임스페이스를 사용해요. Pattern: ^([a-z0-9-]{1,63})$
mergeStrategy MergeStrategy 모든 Vault 인증 요청에 포함되는 HTTP 헤더·파라미터의 병합 전략을 구성해요.
allowDefault boolean true로 설정하면 Name이 설정되지 않았을 때 기본 VaultAuthGlobal 리소스를 기본값으로 사용해요. 오퍼레이터의 '-global-vault-auth-options' 플래그에 'allow-default-globals' 옵션이 설정돼 있어야 해요. 기본 VaultAuthGlobal 검색은 조건부예요. 참조 네임스페이스가 설정되면 기본 VaultAuthGlobal 리소스 검색이 그 네임스페이스로 제한돼요. 그렇지 않으면 검색 순서는 다음과 같아요. 1) 참조하는 VaultAuth 리소스의 네임스페이스에 있는 기본 VaultAuthGlobal 리소스. 2) 오퍼레이터 네임스페이스의 기본 VaultAuthGlobal 리소스.

VaultAuthGlobalSpec

VaultAuthGlobalSpec — VaultAuthGlobal의 원하는 상태를 정의해요.

등장 위치: VaultAuthGlobal

필드 설명 기본값 검증
allowedNamespaces string array 이 VaultAuthGlobal과 함께 사용하도록 허용 목록에 추가되는 Kubernetes 네임스페이스예요. 이 필드는 관리자가 이 리소스를 참조하도록 인가된 Kubernetes 네임스페이스를 커스터마이즈할 수 있게 해요. Vault는 여전히 자체 규칙을 적용하지만, 어떤 네임스페이스가 어떤 VaultAuthMethod를 쓸 수 있는지 제한하는 추가 설정이 가능해요. 허용 값: {"*"} — 와일드카드, 모든 네임스페이스. {"a", "b"} — 네임스페이스 목록. 미설정 — 오퍼레이터와 참조하는 VaultAuthMethod의 네임스페이스를 제외한 모든 네임스페이스를 허용하지 않음(기본 동작).
vaultConnectionRef string VaultConnection 리소스에 대한 참조예요. 네임스페이스 접두사를 붙일 수 있어요(예: namespaceA/vaultConnectionRefB). 네임스페이스 접두사가 없으면 VaultConnection CR의 네임스페이스가 기본값이 돼요. VaultConnectionRef에 값이 없으면 오퍼레이터는 오퍼레이터 네임스페이스에 구성된 기본 VaultConnection을 기본값으로 사용해요.
defaultVaultNamespace string Vault에서 인증할 기본 네임스페이스예요. 지정하지 않으면 인증 방법의 네임스페이스가 사용돼요. 모든 인증 방법의 기본 Vault 네임스페이스로 사용할 수 있어요.
defaultAuthMethod string Vault에 인증할 때 사용할 기본 인증 방법이에요. Enum: [kubernetes jwt appRole aws gcp]
defaultMount string 인증 방법에 인증할 때 사용할 기본 마운트예요. 지정하지 않으면 Vault에 구성된 인증 방법의 마운트가 사용돼요.
params object (keys:string, values:string) Vault에 인증할 때 사용할 기본 파라미터예요.
headers object (keys:string, values:string) 모든 Vault 요청에 포함할 기본 헤더예요.
kubernetes VaultAuthGlobalConfigKubernetes Kubernetes 전용 인증 구성으로, Method가 kubernetes로 설정돼 있어야 해요.
appRole VaultAuthGlobalConfigAppRole AppRole 전용 인증 구성으로, Method가 appRole로 설정돼 있어야 해요.
jwt VaultAuthGlobalConfigJWT JWT 전용 인증 구성으로, Method가 jwt로 설정돼 있어야 해요.
aws VaultAuthGlobalConfigAWS AWS 전용 인증 구성으로, Method가 aws로 설정돼 있어야 해요.
gcp VaultAuthGlobalConfigGCP GCP 전용 인증 구성으로, Method가 gcp로 설정돼 있어야 해요.

VaultAuthList

VaultAuthList — VaultAuth 목록을 담아요.

필드 설명 기본값 검증
apiVersion string secrets.hashicorp.com/v1beta1
kind string VaultAuthList
metadata ListMeta metadata 필드는 Kubernetes API 문서를 참고해요.
items VaultAuth array

VaultAuthRef

등장 위치: CSISecretsSpec

필드 설명 기본값 검증
name string VaultAuth 리소스의 이름이에요.
namespace string VaultAuth 리소스의 네임스페이스예요.
trustNamespace boolean 참조하는 VaultAuth 리소스의 TrustNamespace예요. 이는 모든 Vault 자격 증명이 VaultAuth 리소스와 같은 네임스페이스의 리소스에서 제공된다는 뜻이에요. 그렇지 않으면 자격 증명이 시크릿 리소스의 네임스페이스에서 제공돼요.

VaultAuthSpec

VaultAuthSpec — VaultAuth의 원하는 상태를 정의해요.

등장 위치: VaultAuth

필드 설명 기본값 검증
vaultConnectionRef string VaultConnection 리소스에 대한 참조예요. 네임스페이스 접두사를 붙일 수 있어요(예: namespaceA/vaultConnectionRefB). 네임스페이스 접두사가 없으면 VaultConnection CR의 네임스페이스가 기본값이 돼요. VaultConnectionRef에 값이 없으면 오퍼레이터는 오퍼레이터 네임스페이스에 구성된 기본 VaultConnection을 기본값으로 사용해요.
vaultAuthGlobalRef VaultAuthGlobalRef VaultAuthGlobalRef예요.
namespace string Vault에서 인증할 네임스페이스예요.
allowedNamespaces string array 이 AuthMethod와 함께 사용하도록 허용 목록에 추가되는 Kubernetes 네임스페이스예요. 이 필드는 관리자가 이 AuthMethod와 함께 사용하도록 인가된 Kubernetes 네임스페이스를 커스터마이즈할 수 있게 해요. Vault는 여전히 자체 규칙을 적용하지만, 어떤 네임스페이스가 어떤 VaultAuthMethod를 쓸 수 있는지 제한하는 추가 설정이 가능해요. 참조하는 VaultAuth와 다른 네임스페이스의 리소스에서 접근을 제어해야 할 때만 allowedNamespaces를 설정하면 돼요. VaultAuth와 같은 네임스페이스의 시크릿 리소스는 이 검사를 우회해요. 허용 값: {"*"} — 와일드카드, 모든 네임스페이스. {"a", "b"} — 네임스페이스 목록. 미설정 — 오퍼레이터와 VaultAuthMethod의 네임스페이스를 제외한 모든 네임스페이스를 허용하지 않음(기본 동작).
method string Vault에 인증할 때 사용할 방법이에요. Enum: [kubernetes jwt appRole aws gcp]
mount string 인증 방법에 인증할 때 사용할 마운트예요.
params object (keys:string, values:string) Vault에 인증할 때 사용할 파라미터예요.
headers object (keys:string, values:string) 모든 Vault 요청에 포함할 헤더예요.
kubernetes VaultAuthConfigKubernetes Kubernetes 전용 인증 구성으로, Method가 kubernetes로 설정돼 있어야 해요.
appRole VaultAuthConfigAppRole AppRole 전용 인증 구성으로, Method가 appRole로 설정돼 있어야 해요.
jwt VaultAuthConfigJWT JWT 전용 인증 구성으로, Method가 jwt로 설정돼 있어야 해요.
aws VaultAuthConfigAWS AWS 전용 인증 구성으로, Method가 aws로 설정돼 있어야 해요.
gcp VaultAuthConfigGCP GCP 전용 인증 구성으로, Method가 gcp로 설정돼 있어야 해요.
storageEncryption StorageEncryption 클라이언트 저장 캐시를 암호화하는 데 필요한 구성을 제공해요. 클라이언트 캐시 영속화가 암호화와 함께 활성화된 경우에만 구성해야 해요. 이는 매니저의 커맨드라인 인자 --client-cache-persistence-model=direct-encrypted를 전달해 수행해요. 보통 클러스터에는 StorageEncryption으로 구성된 VaultAuth가 하나만 있어야 하며, cacheStorageEncryption=true 레이블이 있어야 해요.

VaultClientMeta

VaultClientMeta — 시크릿을 동기화하는 데 사용된 마지막 Vault Client의 관측 상태를 정의해요. 이 상태는 리소스 재조정 중에 사용돼요.

등장 위치: VaultDynamicSecretStatus

필드 설명 기본값 검증
cacheKey string 클라이언트 캐시를 식별하는 데 사용하는 고유 키예요.
id string 인증된 클라이언트의 Vault ID예요. ID는 민감한 정보를 절대 포함하면 안 돼요.

VaultConnection

VaultConnection — vaultconnections API의 스키마예요.

등장 위치: VaultConnectionList

필드 설명 기본값 검증
apiVersion string secrets.hashicorp.com/v1beta1
kind string VaultConnection
metadata ObjectMeta metadata 필드는 Kubernetes API 문서를 참고해요.
spec VaultConnectionSpec

VaultConnectionList

VaultConnectionList — VaultConnection 목록을 담아요.

필드 설명 기본값 검증
apiVersion string secrets.hashicorp.com/v1beta1
kind string VaultConnectionList
metadata ListMeta metadata 필드는 Kubernetes API 문서를 참고해요.
items VaultConnection array

VaultConnectionSpec

VaultConnectionSpec — VaultConnection의 원하는 상태를 정의해요.

등장 위치: VaultConnection

필드 설명 기본값 검증
address string Vault 서버의 주소예요.
headers object (keys:string, values:string) 모든 Vault 요청에 포함할 헤더예요.
tlsServerName string TLS 연결의 SNI 호스트로 사용할 TLSServerName이에요.
caCertSecretRef string 신뢰하는 PEM 인코딩 CA 인증서 체인을 ca.crt로 포함하는 Kubernetes secret의 이름이에요. CACertPath와 CACertSecretRef는 상호 배타적이며, 둘 중 하나만 지정해야 해요.
caCertPath string Vault 서버가 제시한 인증서를 검증하는 데 사용할 수 있는, 파일시스템의 신뢰하는 PEM 인코딩 CA 인증서 파일 경로예요. CACertPath와 CACertSecretRef는 상호 배타적이며, 둘 중 하나만 지정해야 해요.
skipTLSVerify boolean TLS 연결의 SkipTLSVerify예요. false
timeout string 이 연결의 모든 Vault 요청에 적용되는 제한 시간이에요. 설정하지 않으면 Vault API 클라이언트 구성의 기본 제한 시간이 사용돼요. Pattern: `^([0-9]+(.[0-9]+)?(s

VaultDynamicSecret

VaultDynamicSecret — vaultdynamicsecrets API의 스키마예요.

등장 위치: VaultDynamicSecretList

필드 설명 기본값 검증
apiVersion string secrets.hashicorp.com/v1beta1
kind string VaultDynamicSecret
metadata ObjectMeta metadata 필드는 Kubernetes API 문서를 참고해요.
spec VaultDynamicSecretSpec

VaultDynamicSecretList

VaultDynamicSecretList — VaultDynamicSecret 목록을 담아요.

필드 설명 기본값 검증
apiVersion string secrets.hashicorp.com/v1beta1
kind string VaultDynamicSecretList
metadata ListMeta metadata 필드는 Kubernetes API 문서를 참고해요.
items VaultDynamicSecret array

VaultDynamicSecretSpec

VaultDynamicSecretSpec — VaultDynamicSecret의 원하는 상태를 정의해요.

등장 위치: VaultDynamicSecret

필드 설명 기본값 검증
vaultAuthRef string VaultAuth 리소스에 대한 참조예요. 네임스페이스 접두사를 붙일 수 있어요(예: namespaceA/vaultAuthRefB). 네임스페이스 접두사가 없으면 VaultAuth CR의 네임스페이스가 기본값이 돼요. VaultAuthRef에 값이 없으면 오퍼레이터는 오퍼레이터 네임스페이스에 구성된 기본 VaultAuth를 기본값으로 사용해요.
namespace string Vault의 시크릿 엔진 마운트 네임스페이스예요. 설정하지 않으면 VaultAuth 리소스에 포함된 네임스페이스가 추론돼요.
mount string Vault의 시크릿 엔진 마운트 경로예요.
requestHTTPMethod string Vault에서 시크릿을 동기화할 때 사용할 요청 HTTP 메서드예요. 여기에 값을 설정하는 것은 보통 필요하지 않아요. 설정하지 않으면 오퍼레이터는 GET 메서드로 요청해요. Params가 지정되면 오퍼레이터는 PUT 메서드를 사용해요. 어떤 메서드를 쓸지 확실하지 않으면 https://developer.hashicorp.com/vault/docs/secrets 를 참고해요. Vault 클라이언트는 PUT과 POST를 동등하게 취급하며, 내부 Vault 클라이언트 구현은 항상 PUT 메서드를 사용한다는 점을 알아두어요. Enum: [GET POST PUT]
path string 자격 증명을 가져올 Vault 경로이며 Mount에 상대적이에요. 'path'를 무엇으로 설정해야 할지 확실하지 않으면 https://developer.hashicorp.com/vault/docs/secrets 를 참고해요.
params object (keys:string, values:string) 자격 증명/시크릿을 요청할 때 전달할 수 있는 파라미터예요. Params가 설정되면 구성된 RequestHTTPMethod는 무시돼요. 자세한 내용은 RequestHTTPMethod를 참고해요. 'params'를 무엇으로 설정해야 할지 확실하지 않으면 https://developer.hashicorp.com/vault/docs/secrets 를 참고해요.
renewalPercent integer 리스가 갱신되는 리스 기간의 100분율(%)이에요. 기본값은 지터를 더한 67%예요. 67 Maximum: 90 Minimum: 0
revoke boolean VDS 리소스가 삭제될 때 기존 리스를 해지해요.
allowStaticCreds boolean Vault 서버가 요청 시 생성하는 것이 아니라 주기적으로 회전시키는 자격 증명을 동기화할 때 설정해야 해요. 이러한 시크릿은 가끔 "정적 역할" 또는 "정적 자격 증명"이라 부르며, 요청 경로에 "static-creds"가 포함돼요.
rolloutRestartTargets RolloutRestartTarget array Vault 시크릿을 소비하는 애플리케이션이 회전된 시크릿을 동적으로 다시 로드하지 못할 때 구성해야 해요. 그런 경우 여기서 하나 이상의 RolloutRestartTarget을 구성할 수 있어요. 오퍼레이터는 재조정 이벤트 사이에 Vault 시크릿이 바뀔 때마다 각 대상의 "rollout-restart"를 트리거해요. 자세한 내용은 RolloutRestartTarget을 참고해요.
destination Destination Vault 시크릿을 Kubernetes로 동기화하는 데 필요한 구성을 제공해요.
refreshAfter string VSO가 원본 시크릿 데이터를 동기화할 기간으로, duration 표기법(예: 30s, 1m, 24h)으로 입력해요. 이 값은 응답에 리스 TTL을 제공하지 않는 시크릿 엔진에서 동기화할 때만 설정하면 돼요. 값은 시크릿 엔진의 구성된 ttl 또는 max_ttl 이내여야 해요. 원본 시크릿의 리스 기간이 0보다 크면 이 구성보다 우선해요. Pattern: `^([0-9]+(.[0-9]+)?(s

VaultPKISecret

VaultPKISecret — vaultpkisecrets API의 스키마예요.

등장 위치: VaultPKISecretList

필드 설명 기본값 검증
apiVersion string secrets.hashicorp.com/v1beta1
kind string VaultPKISecret
metadata ObjectMeta metadata 필드는 Kubernetes API 문서를 참고해요.
spec VaultPKISecretSpec

VaultPKISecretList

VaultPKISecretList — VaultPKISecret 목록을 담아요.

필드 설명 기본값 검증
apiVersion string secrets.hashicorp.com/v1beta1
kind string VaultPKISecretList
metadata ListMeta metadata 필드는 Kubernetes API 문서를 참고해요.
items VaultPKISecret array

VaultPKISecretSpec

VaultPKISecretSpec — VaultPKISecret의 원하는 상태를 정의해요.

등장 위치: VaultPKISecret

필드 설명 기본값 검증
vaultAuthRef string VaultAuth 리소스에 대한 참조예요. 네임스페이스 접두사를 붙일 수 있어요(예: namespaceA/vaultAuthRefB). 네임스페이스 접두사가 없으면 VaultAuth CR의 네임스페이스가 기본값이 돼요. VaultAuthRef에 값이 없으면 오퍼레이터는 오퍼레이터 네임스페이스에 구성된 기본 VaultAuth를 기본값으로 사용해요.
namespace string Vault의 시크릿 엔진 마운트 네임스페이스예요. 설정하지 않으면 VaultAuth 리소스에 포함된 네임스페이스가 추론돼요.
mount string Vault의 시크릿 마운트예요.
role string TLS 인증서를 발급할 때 사용할 Vault 역할이에요.
revoke boolean 리소스가 삭제될 때 인증서를 해지해요.
clear boolean 리소스가 삭제될 때 Kubernetes 시크릿을 지워요.
expiryOffset string 인증서를 갱신해야 하는 시점을 계산하는 데 사용하는 ExpiryOffset이에요. 회전 시각은 만료와 오프셋의 차이예요. duration 표기법(예: 30s, 120s 등)이어야 해요. Pattern: `^([0-9]+(.[0-9]+)?(s
issuerRef string 기존 PKI issuer에 대한 참조예요. Vault가 생성한 식별자, 현재 구성된 기본 issuer를 가리키는 리터럴 문자열 default, 또는 issuer에 할당된 이름 중 하나로 지정할 수 있어요. 이 파라미터는 요청 URL의 일부예요.
rolloutRestartTargets RolloutRestartTarget array Vault 시크릿을 소비하는 애플리케이션이 회전된 시크릿을 동적으로 다시 로드하지 못할 때 구성해야 해요. 그런 경우 여기서 하나 이상의 RolloutRestartTarget을 구성할 수 있어요. 오퍼레이터는 재조정 이벤트 사이에 Vault 시크릿이 바뀔 때마다 각 대상의 "rollout-restart"를 트리거해요. 자세한 내용은 RolloutRestartTarget을 참고해요.
destination Destination Vault 시크릿을 Kubernetes로 동기화하는 데 필요한 구성을 제공해요. type이 "kubernetes.io/tls"로 설정되면 "tls.key"는 Vault의 "private_key" 응답으로 설정되고, "tls.crt"는 Vault 응답의 "certificate" + "ca_chain"으로 설정돼요("ca_chain"이 비어 있으면 "issuing_ca"가 사용돼요). "remove_roots_from_chain=true" 옵션이 Vault와 함께 사용되어 루트 CA를 Vault 응답에서 제외해요.
commonName string 요청에 포함할 CommonName이에요.
altNames string array 요청에 포함할 AltNames예요. DNS 이름과 이메일 주소를 모두 담을 수 있어요.
ipSans string array 요청에 포함할 IPSans예요.
uriSans string array 요청된 URI SAN이에요.
otherSans string array 요청된 기타 SAN으로, 각 항목이 oid;type:value 형식의 배열이에요.
userIDs string array 서명된 인증서에 넣을 User ID(OID 0.9.2342.19200300.100.1.1) Subject 값이에요.
ttl string 인증서의 TTL로 만료 날짜를 설정해요. 지정하지 않으면 Vault 역할 기본값, 백엔드 기본값, 시스템 기본 TTL 순서로 사용돼요. 마운트의 최대 TTL보다 클 수 없어요. 참고: 이는 CA 인증서 생성 또는 CA 인증서 서명 시에만 효과가 있으며, 중간 CA의 CSR 생성에는 효과가 없어요. duration 표기법(예: 120s, 2h 등)이어야 해요. Pattern: `^([0-9]+(.[0-9]+)?(s
format string 인증서 형식이에요. 선택지: "pem", "der", "pem_bundle". "pem_bundle"이면 개인 키와 발급 인증서가 인증서 pem에 추가돼요. "der"이면 값이 base64로 인코딩돼요. 기본값: pem
privateKeyFormat string PrivateKeyFormat으로, 일반적으로 기본값은 base64 인코딩 DER 또는 PEM 인코딩 DER 중 Format 파라미터로 제어돼요. 다만 "pkcs8"로 설정하면 반환된 개인 키가 대신 base64 인코딩 pkcs8 또는 PEM 인코딩 pkcs8을 담을 수 있어요. 기본값: der
notAfter string 지정된 날짜 값으로 인증서의 NotAfter 필드예요. 값 형식은 UTC 형식 YYYY-MM-ddTHH:MM:SSZ로 지정해야 해요.
excludeCNFromSans boolean DNS 또는 이메일 Subject Alternate Name에서 CN을 제외해요. 기본값: false

VaultSecretLease

등장 위치: VaultDynamicSecretStatus

필드 설명 기본값 검증
id string Vault 시크릿의 ID예요.
duration integer Vault 시크릿의 리스 기간(LeaseDuration)이에요.
renewable boolean 갱신 가능한 Vault 시크릿 리스예요.
requestID string Vault 시크릿 요청의 RequestID예요.

VaultStaticCredsMetaData

등장 위치: VaultDynamicSecretStatus

필드 설명 기본값 검증
lastVaultRotation integer Vault가 비밀번호를 마지막으로 회전시킨 시각이에요.
rotationPeriod integer 각 회전 사이의 초 단위 수치로, 실질적으로 "time to live"예요. 이 값은 비밀번호를 회전해야 하는지 판단하기 위해 LastVaultRotation과 비교돼요.
rotationSchedule string 각 회전에 허용된 일정을 나타내는 "cron 스타일" 문자열이에요. 예: "1 0 * * *"은 매일 자정 1분(00:01)에 회전해요.
ttl integer 다음 회전까지 남은 초 단위 시간이에요.

VaultStaticSecret

VaultStaticSecret — vaultstaticsecrets API의 스키마예요.

등장 위치: VaultStaticSecretList

필드 설명 기본값 검증
apiVersion string secrets.hashicorp.com/v1beta1
kind string VaultStaticSecret
metadata ObjectMeta metadata 필드는 Kubernetes API 문서를 참고해요.
spec VaultStaticSecretSpec

VaultStaticSecretCollectable

등장 위치: SecretCollection

필드 설명 기본값 검증
mount string Vault의 시크릿 마운트예요.
path string Vault의 시크릿 경로로, 다음의 path 파라미터에 해당해요. kv-v1: https://developer.hashicorp.com/vault/api-docs/secret/kv/kv-v1#read-secret, kv-v2: https://developer.hashicorp.com/vault/api-docs/secret/kv/kv-v2#read-secret-version
version integer 가져올 시크릿 버전이에요. type이 kv-v2일 때만 유효해요. version 쿼리 파라미터에 해당해요: https://developer.hashicorp.com/vault/api-docs/secret/kv/kv-v2#version Minimum: 0
type string Vault 정적 시크릿의 타입이에요. Enum: [kv-v1 kv-v2]
transformation Transformation CSI 볼륨에 저장되기 전에 시크릿 데이터를 변환하기 위한 구성이에요.

VaultStaticSecretCommon

등장 위치: VaultStaticSecretCollectable, VaultStaticSecretSpec

필드 설명 기본값 검증
mount string Vault의 시크릿 마운트예요.
path string Vault의 시크릿 경로로, 다음의 path 파라미터에 해당해요. kv-v1: https://developer.hashicorp.com/vault/api-docs/secret/kv/kv-v1#read-secret, kv-v2: https://developer.hashicorp.com/vault/api-docs/secret/kv/kv-v2#read-secret-version
version integer 가져올 시크릿 버전이에요. type이 kv-v2일 때만 유효해요. version 쿼리 파라미터에 해당해요: https://developer.hashicorp.com/vault/api-docs/secret/kv/kv-v2#version Minimum: 0
type string Vault 정적 시크릿의 타입이에요. Enum: [kv-v1 kv-v2]

VaultStaticSecretList

VaultStaticSecretList — VaultStaticSecret 목록을 담아요.

필드 설명 기본값 검증
apiVersion string secrets.hashicorp.com/v1beta1
kind string VaultStaticSecretList
metadata ListMeta metadata 필드는 Kubernetes API 문서를 참고해요.
items VaultStaticSecret array

VaultStaticSecretSpec

VaultStaticSecretSpec — VaultStaticSecret의 원하는 상태를 정의해요.

등장 위치: VaultStaticSecret

필드 설명 기본값 검증
vaultAuthRef string VaultAuth 리소스에 대한 참조예요. 네임스페이스 접두사를 붙일 수 있어요(예: namespaceA/vaultAuthRefB). 네임스페이스 접두사가 없으면 VaultAuth CR의 네임스페이스가 기본값이 돼요. VaultAuthRef에 값이 없으면 오퍼레이터는 오퍼레이터 네임스페이스에 구성된 기본 VaultAuth를 기본값으로 사용해요.
namespace string Vault의 시크릿 엔진 마운트 네임스페이스예요. 설정하지 않으면 VaultAuth 리소스에 포함된 네임스페이스가 추론돼요.
refreshAfter string 동기화할 기간으로, duration 표기법(예: 30s, 1m, 24h)이에요. Pattern: `^([0-9]+(.[0-9]+)?(s
hmacSecretData boolean 오퍼레이터가 Secret 데이터의 HMAC을 계산할지 여부를 결정해요. MAC 값은 리소스의 Status.SecretMac 필드에 저장되며, 드리프트 감지와 들어오는 Vault 시크릿 비교 중에 사용돼요. 이 기능을 활성화하면 Secret 데이터가 Vault와 일관되게 유지되므로 권장해요. true
rolloutRestartTargets RolloutRestartTarget array Vault 시크릿을 소비하는 애플리케이션이 회전된 시크릿을 동적으로 다시 로드하지 못할 때 구성해야 해요. 그런 경우 여기서 하나 이상의 RolloutRestartTarget을 구성할 수 있어요. 오퍼레이터는 재조정 이벤트 사이에 Vault 시크릿이 바뀔 때마다 각 대상의 "rollout-restart"를 트리거해요. HMACSecretData가 false로 설정되면 구성된 모든 대상은 무시돼요. 자세한 내용은 RolloutRestartTarget을 참고해요.
destination Destination Vault 시크릿을 Kubernetes로 동기화하는 데 필요한 구성을 제공해요.
syncConfig SyncConfig Vault에서 VSO로의 동기화 동작을 구성해요.
mount string Vault의 시크릿 마운트예요.
path string Vault의 시크릿 경로로, 다음의 path 파라미터에 해당해요. kv-v1: https://developer.hashicorp.com/vault/api-docs/secret/kv/kv-v1#read-secret, kv-v2: https://developer.hashicorp.com/vault/api-docs/secret/kv/kv-v2#read-secret-version
version integer 가져올 시크릿 버전이에요. type이 kv-v2일 때만 유효해요. version 쿼리 파라미터에 해당해요: https://developer.hashicorp.com/vault/api-docs/secret/kv/kv-v2#version Minimum: 0
type string Vault 정적 시크릿의 타입이에요. Enum: [kv-v1 kv-v2]

더 알아보기 (Learn more)