Identity 시크릿 엔진
Identity 시크릿 엔진
Identity 시크릿 엔진은 Vault의 아이덴티티 관리 솔루션이에요. Vault가 인식하는 클라이언트를 내부적으로 유지 관리해요. 각 클라이언트는 내부적으로 Entity(엔티티) 라고 불러요. 하나의 엔티티는 여러 **Alias(별칭)**를 가질 수 있어요. 예를 들어 GitHub와 LDAP에 모두 계정이 있는 한 사용자는 Vault에서 2개의 별칭(GitHub 타입 하나, LDAP 타입 하나)을 가진 단일 엔티티로 매핑될 수 있어요.
클라이언트가 자격 증명 백엔드 중 하나(토큰 백엔드 제외)로 성공적으로 인증하면, Vault는 대응하는 엔티티가 아직 없을 경우 새 엔티티를 만들고 여기에 새 별칭을 붙여요. 엔티티 식별자는 인증된 토큰에 묶이게 돼요. 그런 토큰이 사용될 때 엔티티 식별자는 감사(audit) 로그에 기록되어 특정 사용자가 수행한 작업의 흔적을 남겨요.
Identity 저장소를 통해 운영자는 Vault의 엔티티를 관리할 수 있어요. ACL 처리된 API를 통해 엔티티를 만들고 별칭을 엔티티에 연결할 수 있어요. 엔티티에 정책을 설정하면 엔티티 식별자에 묶인 토큰에 기능이 추가돼요. 엔티티를 통해 토큰에 부여되는 기능은 토큰의 기존 기능에 추가되는 것이지 대체하는 게 아니에요. 엔티티에서 상속받는 토큰의 기능은 요청 시점에 동적으로 계산돼요. 이는 이미 발급된 토큰의 접근을 제어하는 데 유연성을 제공해요.
참고: 이 시크릿 엔진은 기본적으로 마운트돼요. 이 시크릿 엔진은 비활성화하거나 이동할 수 없어요. identity에 대한 더 많은 개념적 개요는 Identity 문서를 참고하세요.
Vault Identity 시크릿 엔진은 여러 다른 기능을 지원하며, 각각 별도 페이지에 문서화돼 있어요.
- SCIM API 가이드
- Identity 토큰
- OIDC Identity 공급자
Vault Enterprise는 외부 identity 플랫폼에서 identity 엔티티와 내부 그룹을 생성·관리하기 위한 베타 SCIM 프로비저닝도 지원해요. 설정·인증·운영 세부 사항은 SCIM API 가이드를 참고하세요.
출처: 문서
본문
API
Identity 시크릿 엔진은 완전한 HTTP API를 갖고 있어요. 자세한 내용은 Identity 시크릿 엔진 API를 참고해 주세요.
또한 Vault는 OIDC identity 공급자로 구성할 수 있어요. 자세한 내용은 OIDC identity 공급자 API를 참고해 주세요.
Vault Enterprise는 SCIM 클라이언트 구성과 SCIM 사용자·그룹 프로비저닝을 위한 SCIM API도 노출해요.
Terraform
Vault Terraform 공급자로 identity 시크릿 리소스를 프로그래밍 방식으로 관리할 수 있어요. 자세한 내용은 Terraform Registry 문서를 참고해 주세요.
- Identity 엔티티 리소스
- Identity 엔티티 별칭 리소스
- Identity 엔티티 정책 리소스
- Identity 그룹 리소스
- Identity 그룹 별칭 리소스
- Identity 그룹 멤버 엔티티 ID 리소스
- Identity 그룹 멤버 그룹 ID 리소스
- Identity 그룹 정책 리소스
- Identity OIDC 백엔드 리소스
- Identity OIDC 할당(assignment) 리소스
- Identity OIDC 클라이언트 리소스
- Identity OIDC 키 리소스
- Identity OIDC 키 허용 클라이언트 ID 리소스
- Identity OIDC 공급자 리소스
- Identity OIDC 역할 리소스
- Identity OIDC 스코프 리소스
더 알아보기 (Learn more)
- Identity 문서에서 엔티티·별칭 등 개념을 살펴보세요.
- Identity 시크릿 엔진 API 문서에서 HTTP API를 확인해 보세요.
- OIDC identity 공급자 API를 확인해 보세요.