서비스 계정 체크아웃하기

서비스 계정 체크아웃하기

LDAP 시크릿 플러그인을 사용하면 클라이언트가 이전에 구성한 LDAP 라이브러리에서 서비스 계정을 체크아웃할 수 있어요.

전제 조건(Assumptions)

  • ldap 플러그인을 설정했어요.
  • LDAP 계정 라이브러리를 만들었어요.

출처: 문서

본문

CLI — vault write에 서비스 계정 이름과 {mount_path}/library/{set_name}/check-out 경로를 사용해 서비스 계정을 요청해요.

$ vault write <mount_path>/library/<set_name>/check-out \
    service_account_names=[<account_list>]

예를 들어:

$ vault write -f devcreds/library/accounting-team/check-out \
    service_account_names=["[email protected]"]
Key                     Value
---                     -----
lease_id                devcreds/library/accounting-team/check-out/EpuS8cX7uEsDzOwW9kkKOyGW
lease_duration          10h
lease_renewable         true
password                ?@09AZKh03hBORZPJcTDgLfntlHqxLy29tcQjPVThzuwWAx/Twx4a2ZcRQRqrZ1w
service_account_name    [email protected]

팁: 호출자가 계정을 하나만 체크아웃했다면 계정 목록을 생략하고 -f 플래그로 명시적 파라미터 없이 엔드포인트를 호출할 수 있어요.

API — {mount_path}/library/{set_name}/check-out에 POST 호출로 서비스 계정을 요청해요.

$ curl                                                \
    --request POST                                      \
    --header    "X-Vault-Token: ${VAULT_TOKEN}"         \
    --namespace "X-Vault-Namespace: ${VAULT_NAMESPACE}" \
    ${VAULT_ADDR}/v1/devcreds/library/accounting-team/check-out

기본 체크아웃 시간이 필요보다 길면 명시적 ttl 값을 제공해 서비스 계정이 버려진 경우 Vault가 계정을 더 빨리 회수할 수 있게 해요.

더 알아보기 (Learn more)

  • LDAP 시크릿 엔진 개요에서 서비스 계정 기능을 살펴보세요.
  • 서비스 계정 체크인·리스 연장·폐기 쿡북 예시를 확인해 보세요.