관리용 네임스페이스(Administrative Namespace) 생성하기
관리용 네임스페이스(Administrative Namespace) 생성하기
관리용 네임스페이스를 사용하면 Vault API에서 권한 있는 시스템 백엔드 엔드포인트의 미리 정의된 하위 집합에 대한 접근을 부여할 수 있습니다.
출처: 문서
본문
참고: HCP Vault Dedicated는 관리용 네임스페이스를 내장합니다. HCP Vault Dedicated 클러스터는 기본적으로 관리용 네임스페이스(
admin)를 포함합니다. HCP Vault Dedicated로 네임스페이스를 관리하는 방법은 HCP Vault Dedicated namespace considerations 가이드를 참고하세요.
시작 전에
- Vault Enterprise 1.15+가 설치·실행 중이어야 합니다.
- Vault 구성 파일에 접근할 수 있어야 합니다.
- Vault 인스턴스에 대해 네임스페이스를 생성·관리할 권한이 있어야 합니다.
1단계: 네임스페이스 생성하기
namespace create CLI 명령을 사용해 새 네임스페이스를 만듭니다.
$ vault namespace create YOUR_NAMESPACE_NAME
예를 들어 루트 네임스페이스 아래에 ns_admin이라는 네임스페이스를 만들려면:
$ vault namespace create ns_admin
2단계: 네임스페이스에 관리자 권한 부여하기
관리용 네임스페이스를 만들려면 Vault 구성에서 administrative_namespace_path 매개변수를 새 네임스페이스의 절대 경로로 설정하세요. 네임스페이스 경로는 다른 문자열 할당과 함께 구성 파일에 두는 것을 권장합니다. 예:
ui = true
api_addr = "https://127.0.0.1:8200"
administrative_namespace_path = "ns_admin/"
3단계: 새 권한 확인하기
관리용 네임스페이스의 권한을 확인하려면 새 네임스페이스와 승격된 권한이 없는 다른 네임스페이스에서 제한된 엔드포인트의 API 응답을 비교하세요.
- 테스트에 사용할 네임스페이스가 아직 없으면
namespace createCLI 명령으로ns_test테스트 네임스페이스를 만듭니다.
$ vault namespace create ns_test
monitorCLI 명령으로 테스트 네임스페이스에서/sys/monitor엔드포인트를 호출합니다.
$ env VAULT_NAMESPACE="ns_test" vault monitor –log-level=debug
지원되지 않는 경로 오류가 보여야 합니다.
$ env VAULT_NAMESPACE="ns_test" vault monitor –log-level=debug
Error starting monitor: Error making API request. Namespace: ns_test/
URL: GET http://127.0.0.1:8400/v1/sys/monitor?log_format=standard&log_level=debug
Code: 404. Errors:
* 1 error occurred:
* unsupported path
- 이제
monitor명령으로 관리용 네임스페이스에서sys/monitor엔드포인트를 호출합니다.
$ env VAULT_NAMESPACE="ns_admin" vault monitor –log-level=debug
Vault 인스턴스의 로그 데이터가 터미널로 스트리밍되는 것을 볼 수 있어야 합니다.
$ env VAULT_NAMESPACE="ns_admin" vault monitor –log-level=debug
2023-08-31T11:54:41.846+0200 [DEBUG] replication.index.perf: saved checkpoint: num_dirty=0
2023-08-31T11:54:41.961+0200 [DEBUG] replication.index.local: saved checkpoint: num_dirty=0
다음 단계
- Secure multi-tenancy with namespaces 튜토리얼을 따라 추가 보안을 제공하고 팀이 자신의 환경을 스스로 관리하도록 보장하세요.
- Vault Enterprise의 네임스페이스 관리에 대해 더 읽어보세요.