서비스 계정 리스 연장하기

서비스 계정 리스 연장하기

LDAP 시크릿 플러그인을 사용하면 갱신이 서비스 계정의 최대 TTL을 위반하지 않는 한, 클라이언트가 체크아웃한 서비스 계정의 리스를 연장할 수 있어요.

전제 조건(Assumptions)

  • ldap 플러그인을 설정했어요.
  • LDAP 계정 라이브러리를 만들었어요.
  • 원래 계정 체크아웃에서 서비스 계정의 전체 리스 ID를 알고 있어요.

체크아웃을 연장해 현재 비밀번호가 더 오래 살아있게 하려면 그 리스를 갱신해요.

출처: 문서

본문

CLI — vault lease renew에 서비스 계정의 전체 리스 ID를 사용해 서비스 계정의 리스를 연장해요.

$ vault lease renew <mount_path>/library/<set_name>/check-out/<lease_token>

예를 들어:

$ vault lease renew devcreds/library/accounting-team/check-out/0C2wmeaDmsToVFc0zDiX9cMq

API — /sys/leases/renew에 서비스 계정의 전체 리스 ID와 함께 POST 호출로 서비스 계정의 리스를 연장해요.

$ curl                                                \
    --request POST                                      \
    --header    "X-Vault-Token: ${VAULT_TOKEN}"         \
    --namespace "X-Vault-Namespace: ${VAULT_NAMESPACE}" \
    --data '{"lease_id": "devcreds/library/accounting-team/check-out/0C2wmeaDmsToVFc0zDiX9cMq"}' \
    ${VAULT_ADDR}/v1/sys/leases/renew

더 알아보기 (Learn more)

  • 서비스 계정 체크아웃·체크인·폐기 쿡북 예시를 확인해 보세요.
  • LDAP 시크릿 엔진 개요에서 서비스 계정 기능을 살펴보세요.