서비스 계정 체크아웃하기
서비스 계정 체크아웃하기
LDAP 시크릿 플러그인을 사용하면 클라이언트가 이전에 구성한 LDAP 라이브러리에서 서비스 계정을 체크아웃할 수 있어요.
전제 조건(Assumptions)
ldap플러그인을 설정했어요.- LDAP 계정 라이브러리를 만들었어요.
출처: 문서
본문
CLI — vault write에 서비스 계정 이름과 {mount_path}/library/{set_name}/check-out 경로를 사용해 서비스 계정을 요청해요.
$ vault write <mount_path>/library/<set_name>/check-out \
service_account_names=[<account_list>]
예를 들어:
$ vault write -f devcreds/library/accounting-team/check-out \
service_account_names=["[email protected]"]
Key Value
--- -----
lease_id devcreds/library/accounting-team/check-out/EpuS8cX7uEsDzOwW9kkKOyGW
lease_duration 10h
lease_renewable true
password ?@09AZKh03hBORZPJcTDgLfntlHqxLy29tcQjPVThzuwWAx/Twx4a2ZcRQRqrZ1w
service_account_name [email protected]
팁: 호출자가 계정을 하나만 체크아웃했다면 계정 목록을 생략하고 -f 플래그로 명시적 파라미터 없이 엔드포인트를 호출할 수 있어요.
API — {mount_path}/library/{set_name}/check-out에 POST 호출로 서비스 계정을 요청해요.
$ curl \
--request POST \
--header "X-Vault-Token: ${VAULT_TOKEN}" \
--namespace "X-Vault-Namespace: ${VAULT_NAMESPACE}" \
${VAULT_ADDR}/v1/devcreds/library/accounting-team/check-out
기본 체크아웃 시간이 필요보다 길면 명시적 ttl 값을 제공해 서비스 계정이 버려진 경우 Vault가 계정을 더 빨리 회수할 수 있게 해요.
더 알아보기 (Learn more)
- LDAP 시크릿 엔진 개요에서 서비스 계정 기능을 살펴보세요.
- 서비스 계정 체크인·리스 연장·폐기 쿡북 예시를 확인해 보세요.