LDAP 시크릿 엔진 개요
LDAP 시크릿 엔진 개요
정적(static) 및 동적(dynamic) LDAP 자격 증명을 관리하고, OpenLDAP·Active Directory·IBM Resource Access Control Facility(RACF)를 포함해 LDAP v3 프로토콜을 구현하는 서비스와 통합해요.
| 현재 버전 | 에디션 | 런타임 | 코드 소스 |
|---|---|---|---|
| 0.18.0 | Community | 내장 | hashicorp/vault-plugin-secrets-openldap |
| 0.18.0+ent | Enterprise | 내장 | Binary: vault-plugin-secrets-openldap-enterprise |
출처: 문서
본문
기능 요약(Feature summary)
- OpenLDAP, RACF, Active Directory 스키마 사용
- 전통적인 8자 비밀번호와 현대적인 더 긴 비밀번호 구(phrase) 사용
- 자동 비밀번호 회전이 있는 서비스 계정 체크아웃(check-out)
- 정적 Vault 역할을 LDAP 자격 증명에 매핑
- 동적 LDAP 자격 증명 사용 및 LDIF를 통한 LDAP 사용자 계정 관리
- LDAP 비밀번호와 루트 자격 증명 수동 회전
- 계층적 경로로 관련 자격 증명 구성
- 자신의 비밀번호를 관리할 수 있는 자체 관리 정적 역할(셀프 매니지드) Enterprise
- 미리 정의된 일정에 따라 루트 자격 증명 자동 회전 Enterprise
- 미리 정의된 일정에 따라 정적 역할 자격 증명 자동 회전 Enterprise
서비스 계정 라이브러리(Service account libraries)
서비스 계정 기능을 사용하면 사용자와 머신이 필요할 때 체크아웃해서 쓸 수 있는 서비스 계정 라이브러리를 만들 수 있어요. 클라이언트가 서비스 계정을 돌려주면(check in) Vault는 연결된 비밀번호를 자동으로 회전해요.
클라이언트는 언제든지 서비스 계정을 자발적으로 돌려줄 수 있고, 대여 기간("ttl")이 끝나면 Vault가 자동으로 계정을 라이브러리로 되돌려요.
서비스 계정 체크아웃 기능은 플러그인이 지원하는 모든 LDAP 스키마에서 동작해요.
정적 역할(Static roles)
Vault는 정적 역할을 LDAP 계정에 매핑해 LDAP 사용자 계정 자격 증명을 관리해요. Vault는 두 가지 유형의 정적 역할을 지원해요.
- 자체 관리 정적 역할(Self-managed static roles) — 역할이 플러그인 역할을 관리하기 위한 상승된 권한을 가진 관리자 LDAP 계정 없이도 자신의 비밀번호를 회전해요.
- 루트 관리 정적 역할(Root-managed static roles) — Vault가 비밀번호를 회전해요. 플러그인에 다른 LDAP 사용자 비밀번호를 변경할 권한이 있는 관리자 수준 LDAP 바인드 계정을 구성해야 해요.
동적 역할(Dynamic roles)
동적 역할은 Vault가 필요에 따라 생성·관리·삭제하는 LDAP 사용자 계정이에요.
클라이언트가 동적 역할에 대한 자격 증명을 요청하면 Vault가 완전히 새로운 LDAP 계정을 만들어요. 자격 증명 리스가 만료되거나 폐기되면 Vault가 연결된 LDAP 사용자 계정을 자동으로 삭제해요. 동적 역할은 LDAP 사용자 계정을 생성·삭제하는 데 필요한 권한을 가진 관리자 수준 LDAP 바인드 계정이 플러그인에 구성되어 있어야 해요.
자격 증명 회전(Credential rotation)
정적 역할의 경우 Vault는 구성된 회전 필드에 따라 비밀번호를 자동으로 회전해요. 재시도 횟수와 백오프(backoff) 전략을 제어하는 선택적으로 설정된 회전 정책을 적용해요. 클라이언트가 정적 역할에 대한 자격 증명을 요청하면 Vault는 응답에 다음 회전까지의 시간(ttl), 다음 예약 회전의 타임스탬프(next_vault_rotation), 마지막 성공 회전의 타임스탬프(last_vault_rotation)를 포함해요.
기본 비밀번호 구성에는 특수 문자가 포함되지 않아요. 시크릿 엔진에 비밀번호 정책을 구성하지 않으면 플러그인은 영숫자 문자(A-Z, a-z, 0-9)로만 구성된 64자 비밀번호만 생성해요.
플러그인은 마운트 안에 직접 구성된 루트 자격 증명 키도 회전할 수 있어요. Vault 생성 값으로 회전하면 연산자가 키 값에 접근할 수 없게 되어 Vault만 동적·정적 자격 증명을 조작하는 루트 사용자로 동작할 수 있게 보장돼요.
로깅(Logging)
수동 회전에 대한 로깅은 다른 회전 로깅과 같은 정보를 기록하며, 회전이 사용자 요청에 따라 발생했다는 추가 참조(on user request)가 있어요.
회전 로깅 — Vault Enterprise는 성공하거나 실패한 모든 회전에 대해 표준 vault.log에 로그를 발행해요. 성공 시 Vault는 첫 번째 파라미터로 회전된 자격 증명을, expire_time으로 다음 회전의 예상 시각을 기록해요. 실패 시 Vault는 로그 레벨을 err로 설정하고 구성된 로그 레벨에 따라 추가 로그를 발행할 수 있어요. Vault Enterprise는 Vault 역할 이름과 실패 시 오류 정보에 대한 참조로 회전을 기록해요. 로그는 회전이 주기 함수의 일부였는지도 나타내요.
계층적 경로(Hierarchical paths)
LDAP 시크릿 플러그인은 임의 개수의 슬래시를 포함하는 역할과 집합(set) 이름을 정의할 수 있게 해요. 슬래시가 있는 이름은 계층적 경로 구조를 정의해요. 예를 들어 org/secure와 org/platform/dev을 이름으로 하는 두 정적 역할을 구성할 수 있어요.
계층적 경로가 있는 이름을 사용하면 플러그인 API로 특정 경로에서 임의 깊이로 사용 가능한 역할을 조회할 수 있어요. 슬래시로 끝나는 이름은 하위 경로가 그 경로 아래에 있음을 나타내요.
예를 들어 org/ 경로 아래의 모든 정적 역할을 나열하려면 organization 경로 세그먼트로 {mount_path}/static-role/{role_name}/ 엔드포인트를 호출해요.
$ vault list ldap/static-role/org/
Keys
----
platform/
secure
Vault 정책도 경로 기반이므로, 계층적 이름을 쓰면 LDAP 시크릿 엔진 역할과 집합 경로에 1-1로 매핑되는 정책을 정의할 수도 있어요.
방법 가이드(How-to guides) / 쿡북(Cookbook) / 참조(Reference) / 튜토리얼(Tutorials)
단계별 안내(Step-by-step instructions):
- OpenLDAP 또는 Active Directory용
ldap플러그인 설정 - IBM RACF와 함께 플러그인 사용
- 동적 자격 증명 사용
- 서비스 계정 체크아웃
일반적인 문제에 대한 짧은 설명(Short explanations for common problems):
- 루트 자격 증명 관리: 루트 자격 증명 수동 회전, 루트 자격 증명 회전 예약, 루트 자격 증명 회전 비활성화
- 정적 자격 증명 관리: 정적 역할 생성, 정적 역할 수동 회전, 정적 역할 삭제
- 서비스 계정 라이브러리 관리: 서비스 계정 체크아웃, 서비스 계정 체크인, 서비스 계정 리스 연장, 서비스 계정 폐기
- LDAP 비밀번호용 해시 정책(Hash policy)
기술 참조(Technical references):
- LDAP 플러그인 API 문서
상세 튜토리얼(Detailed tutorials):
- Vault로 LDAP 자격 증명 관리
- Identity 엔티티와 그룹 구현
- 중앙 집중식 자동 회전 시스템으로의 정적 역할 마이그레이션
Enterprise 경고: 적절한 Vault Enterprise 라이선스 또는 HCP Vault Dedicated 클러스터가 필요해요. 1.21.x 이하에서 업그레이드한 후 Vault를 처음 언실(unseal)하면, 기존 정적 역할이 플러그인 관리 회전 시스템에서 중앙 집중식 자동 회전 시스템으로 자동 마이그레이션되기 시작해요.
static-migration엔드포인트를 통해 마이그레이션 프로세스가 완료될 때까지 모니터링할 것을 권장해요. 마이그레이션은 백그라운드에서 실행되며 플러그인의 일반 동작을 막지 않아요. Vault는 역할이 마이그레이션될 때까지 개별 정적 역할 회전을 일시 중지하고, 마이그레이션되면 정상 회전 일정이 재개돼요. 자세한 내용은 자동 회전 문서를 참고하세요.
더 알아보기 (Learn more)
- LDAP 플러그인 설정 가이드에서 시작해 보세요.
- 동적 자격 증명과 서비스 계정 라이브러리 방법 가이드를 살펴보세요.
- LDAP 플러그인 API 문서를 확인해 보세요.