서비스 계정 체크인하기

서비스 계정 체크인하기

이전에 구성한 LDAP 라이브러리에서 체크아웃했던 서비스 계정을 되돌려줘요.

전제 조건(Assumptions)

  • ldap 플러그인을 설정했어요.
  • LDAP 계정 라이브러리를 만들었어요.

서비스 계정을 라이브러리로 되돌려주면 Vault가 연결된 비밀번호를 회전해요.

출처: 문서

본문

CLI — vault write에 -f 플래그와 {mount_path}/library/{set_name}/check-in 경로를 사용해 서비스 계정을 되돌려줘요.

$ vault write -f <mount_path>/library/<set_name>/check-in

예를 들어:

$ vault write -f devcreds/library/accounting-team/check-in
Key                     Value
---                     -----
lease_id                devcreds/library/accounting-team/check-out/EpuS8cX7uEsDzOwW9kkKOyGW
lease_duration          10h
lease_renewable         true
password                ?@09AZKh03hBORZPJcTDgLfntlHqxLy29tcQjPVThzuwWAx/Twx4a2ZcRQRqrZ1w
service_account_name    [email protected]

팁: 기본 체크아웃 시간이 필요보다 길면 명시적 ttl 값을 제공해 서비스 계정이 어떤 이유로 버려진 경우 Vault가 계정을 더 빨리 회수할 수 있게 해요.

API — {mount_path}/library/{set_name}/check-in에 서비스 계정 이름과 함께 POST 호출로 계정을 반환해요.

$ curl                                                     \
    --request POST                                           \
    --header    "X-Vault-Token: ${VAULT_TOKEN}"              \
    --namespace "X-Vault-Namespace: ${VAULT_NAMESPACE}"      \
    --data '{"service_account_names": ["[email protected]"]}' \
    ${VAULT_ADDR}/v1/devcreds/library/accounting-team/check-in

더 알아보기 (Learn more)

  • LDAP 시크릿 엔진 개요에서 서비스 계정 기능을 살펴보세요.
  • 서비스 계정 체크아웃·리스 연장·폐기 쿡북 예시를 확인해 보세요.