Azure Key Vault

Azure Key Vault

키 관리 시크릿 엔진은 명명된 Azure Key Vault 인스턴스에서 키의 수명주기 관리를 지원해요. 이는 azurekeyvault 공급자와 다른 공급자별 파라미터 값으로 KMS 공급자 리소스를 구성해서 이뤄져요.

다음 섹션에서 기능을 활성화하도록 시크릿 엔진을 제대로 구성하는 방법을 설명할게요. CLI 명령 예시는 설정 가이드를 참고하세요.

출처: 문서

본문

인증(Authentication)

키 관리 시크릿 엔진에 Azure Key Vault 인스턴스에서 키를 관리할 수 있는 충분한 권한을 가진 자격 증명을 구성해야 해요. 인증 파라미터는 API 문서의 credentials 섹션에 설명돼 있어요. 인증 파라미터는 다음 우선순위 순서로 설정돼요.

  1. 환경 변수
  2. KMS 공급자 자격 증명
  3. 관리 서비스 아이덴티티(MSI)

client ID나 secret이 제공되지 않고 Vault가 Azure VM에서 실행 중이라면, Vault는 MSI로 Azure에 접근하려고 시도해요. MSI를 사용할 때는 tenant ID를 여전히 구성 또는 환경 변수로 명시적으로 제공해야 한다는 점을 알아 두세요.

Azure Key Vault 접근 정책은 주어진 서비스 주체, 즉 애플리케이션 또는 사용자 그룹이 Key Vault 인스턴스에서 특정 작업을 수행할 수 있는지 결정해요. 제공된 자격 증명에 연결된 서비스 주체는 Key Vault 인스턴스에서 다음 최소 키 권한을 가진 접근 정책이 있어야 해요.

  • create
  • delete
  • get
  • import
  • update

Terraform에 익숙하다면, 필요한 Azure 인프라를 배포하는 데 Terraform을 사용할 수 있어요. Terraform 예시 섹션을 참고하세요.

키 전송 사양(Key transfer specification)

키는 Azure Bring Your Own Key 사양에 따라 시크릿 엔진에서 Azure Key Vault 인스턴스로 안전하게 전송돼요.

키 목적 호환성(Key purpose compatibility)

다음 표는 Azure Key Vault KMS가 지원하는 각 키 유형에 사용할 수 있는 키 목적을 정의해요.

키 유형 목적
rsa-2048 All purposes
rsa-3072 All purposes
rsa-4096 All purposes

API

키 관리 시크릿 엔진은 완전한 HTTP API를 갖고 있어요. 자세한 내용은 Azure Key Vault secrets engine API를 참고해 주세요.

Terraform

Vault Terraform 공급자로 키 관리 시크릿 리소스를 프로그래밍 방식으로 관리할 수 있어요. 자세한 내용은 Terraform Registry 문서를 참고해 주세요.

  • Key management 시크릿 엔진 키 리소스
  • Key management Azure Key Vault 리소스
  • Key management 키 회전 리소스
  • Key management 키 배포 리소스
  • Key management 키 복제 리소스

더 알아보기 (Learn more)

  • Azure Key Vault 설정 가이드에서 CLI 명령 예시를 확인해 보세요.
  • Azure Key Vault secrets engine API 문서에서 HTTP API를 확인해 보세요.