예약 일정에 따라 루트 LDAP 자격 증명 회전하기
예약 일정에 따라 루트 LDAP 자격 증명 회전하기
Enterprise 기능 — 적절한 Vault Enterprise 라이선스 또는 HCP Vault Dedicated 클러스터가 필요해요.
LDAP 구성에서 선택적 회전 창(rotation window)과 함께 rotation_schedule 파라미터를 설정해 고정 일정으로 루트 자격 증명을 회전할 수 있어요. 회전 창을 설정하면 창이 만료되면 Vault가 자격 증명 회전 시도를 중단해요. Vault가 정의된 창 내에서 자격 증명을 회전할 수 없으면(예: 네트워크 실패) 다음 예약 회전 때까지 기다렸다 다시 시도해요.
전제 조건(Assumptions)
ldap플러그인을 설정했어요.- LDAP 플러그인 구성을 업데이트할 권한이 있어요.
- 같은 플러그인에
rotation_period와rotation_schedule을 둘 다 설정할 수 없어요.
이전에 회전 기간을 설정했다면 구성에서 기간 회전을 반드시 비활성화해야 해요.
출처: 문서
본문
Active Directory 스키마("ad")를 사용하는 구성 예시:
{
"schema": "ad",
"binddn": "cn=admin,dc=abc,dc=com",
"bindpass": "iamabadpassword",
"url": "ldaps://138.91.247.105",
"credential_type": "password",
"rotation_schedule": "0 0 * * SAT",
"rotation_window": "1hr",
"rotation_period": "0",
"password_policy": "<vault_policy_name>"
}
예시에서 rotation_schedule은 매주 토요일 자정(크론 스타일 문자열 0 0 * * SAT)에 자격 증명 회전을 예약하고, rotation_window는 회전 시도가 발생할 1시간 창을 정의해요.
변경 사항 적용하기(Apply the changes)
CLI — vault write에 {mount_path}/config 경로를 사용해 ldap.json 구성 파일을 적용해요.
$ vault write devcreds/config @ldap.json
API — 구성 파일을 적용하려면 /{mount_path}/config에 POST 호출.
$ curl \
--request POST \
--header "X-Vault-Token: ${VAULT_TOKEN}" \
--namespace "X-Vault-Namespace: ${VAULT_NAMESPACE}" \
--data @ldap.json \
${VAULT_ADDR}/v1/devcreds/config
더 알아보기 (Learn more)
- 루트 자격 증명 수동 회전·회전 비활성화 쿡북 예시를 확인해 보세요.
- LDAP 시크릿 엔진 개요에서 루트 자격 증명 회전을 살펴보세요.