복구 모드
복구 모드 (Recovery Mode)
Vault의 **복구 모드(Recovery Mode)**는 봉인 해제 키를 분실하거나 Vault를 봉인할 수 없게 된 상황에서, Vault 내부 데이터에 접근할 수 있게 해주는 특수한 운영 모드입니다. 복구 모드는 안전하게 구성된 경우에만 사용할 수 있으며 정상적인 운영 경로를 우회합니다.
출처: 문서
본문
복구 모드의 목적
일반적으로 Vault가 봉인되면 Vault 내부의 데이터에 접근하지 못합니다. 그러나 다음과 같은 상황에서 복구 모드가 필요할 수 있습니다.
- 봉인 해제 키 또는 복구 키를 분실한 경우
- 봉인 해제 키 조각을 충분히 모을 수 없는 경우
- 마스터 키나 봉인 해제 설정이 손상된 경우
복구 모드를 사용하면 봉인 해제 키 없이도 Vault 내부 데이터(예: 봉인 해제 키 조각, 마스터 키의 백업)에 접근할 수 있습니다. 하지만 복구 모드는 보안 우회 경로이므로 기본적으로 꺼져 있으며 설정에서 명시적으로 활성화해야 합니다.
활성화 방법
복구 모드는 전용 엔드포인트와 별도 listen 주소를 통해 활성화됩니다. 복구 모드 서버는 일반 Vault 서버와 분리된 포트에서 실행됩니다. 예를 들어 설정 파일에서 다음과 같이 별도로 구성합니다.
listener "tcp" {
address = "127.0.0.1:8201"
tls_disable = true
}
복구 모드에 접근하려면 먼저 Vault 설정에서 복구 모드를 허용하고, 복구 모드 전용 엔드포인트(sys/raw 등 내부 데이터 접근)를 사용해 필요한 데이터를 추출합니다.
주의사항
- 복구 모드는 매우 강력한 우회 기능이므로 운영 환경에서는 신중하게 보호하고 최소한으로만 사용해야 합니다.
- 복구 모드 사용 후에는 반드시 설정을 되돌리고 Vault를 재시작해 일반 모드로 돌려야 합니다.
- 복구 모드는 봉인 해제 키를 재생성하거나 저장소를 복구하는 데 사용하는 보조 수단이지, 일상적인 운영 경로가 아닙니다.
참고: 복구 모드의 정확한 접근 절차와 엔드포인트는 버전에 따라 다를 수 있으니 공식 문서를 확인하세요.