서비스 계정 리스 폐기하기
서비스 계정 리스 폐기하기
LDAP 시크릿 플러그인을 사용하면 운영자가 체크아웃한 서비스 계정의 리스를 폐기해 비밀번호 회전을 강제할 수 있어요.
전제 조건(Assumptions)
ldap플러그인을 설정했어요.- LDAP 계정 라이브러리를 만들었어요.
- 원래 계정 체크아웃에서 서비스 계정의 전체 리스 ID를 알고 있어요.
출처: 문서
본문
CLI — vault lease revoke에 서비스 계정의 전체 리스 ID를 사용해 서비스 계정의 리스를 폐기해요.
$ vault lease revoke <mount_path>/library/<set_name>/check-out/<lease_token>
예를 들어:
$ vault lease revoke devcreds/library/accounting-team/check-out/0C2wmeaDmsToVFc0zDiX9cMq
API — /sys/leases/revoke에 서비스 계정의 전체 리스 ID와 함께 POST 호출로 서비스 계정의 리스를 폐기해요.
$ curl \
--request POST \
--header "X-Vault-Token: ${VAULT_TOKEN}" \
--namespace "X-Vault-Namespace: ${VAULT_NAMESPACE}" \
--data '{"lease_id": "devcreds/library/accounting-team/check-out/0C2wmeaDmsToVFc0zDiX9cMq"}' \
${VAULT_ADDR}/v1/sys/leases/revoke
더 알아보기 (Learn more)
- 서비스 계정 체크아웃·체크인·리스 연장 쿡북 예시를 확인해 보세요.
- LDAP 시크릿 엔진 개요에서 서비스 계정 기능을 살펴보세요.