예약 일정에 따라 루트 LDAP 자격 증명 회전하기

예약 일정에 따라 루트 LDAP 자격 증명 회전하기

Enterprise 기능 — 적절한 Vault Enterprise 라이선스 또는 HCP Vault Dedicated 클러스터가 필요해요.

LDAP 구성에서 선택적 회전 창(rotation window)과 함께 rotation_schedule 파라미터를 설정해 고정 일정으로 루트 자격 증명을 회전할 수 있어요. 회전 창을 설정하면 창이 만료되면 Vault가 자격 증명 회전 시도를 중단해요. Vault가 정의된 창 내에서 자격 증명을 회전할 수 없으면(예: 네트워크 실패) 다음 예약 회전 때까지 기다렸다 다시 시도해요.

전제 조건(Assumptions)

  • ldap 플러그인을 설정했어요.
  • LDAP 플러그인 구성을 업데이트할 권한이 있어요.
  • 같은 플러그인에 rotation_period와 rotation_schedule을 둘 다 설정할 수 없어요.

이전에 회전 기간을 설정했다면 구성에서 기간 회전을 반드시 비활성화해야 해요.

출처: 문서

본문

Active Directory 스키마("ad")를 사용하는 구성 예시:

{
  "schema": "ad",
  "binddn": "cn=admin,dc=abc,dc=com",
  "bindpass": "iamabadpassword",
  "url": "ldaps://138.91.247.105",
  "credential_type": "password",
  "rotation_schedule": "0 0 * * SAT",
  "rotation_window": "1hr",
  "rotation_period": "0",
  "password_policy": "<vault_policy_name>"
}

예시에서 rotation_schedule은 매주 토요일 자정(크론 스타일 문자열 0 0 * * SAT)에 자격 증명 회전을 예약하고, rotation_window는 회전 시도가 발생할 1시간 창을 정의해요.

변경 사항 적용하기(Apply the changes)

CLI — vault write에 {mount_path}/config 경로를 사용해 ldap.json 구성 파일을 적용해요.

$ vault write devcreds/config @ldap.json

API — 구성 파일을 적용하려면 /{mount_path}/config에 POST 호출.

$ curl                                                \
    --request POST                                      \
    --header    "X-Vault-Token: ${VAULT_TOKEN}"         \
    --namespace "X-Vault-Namespace: ${VAULT_NAMESPACE}" \
    --data @ldap.json                                   \
    ${VAULT_ADDR}/v1/devcreds/config

더 알아보기 (Learn more)

  • 루트 자격 증명 수동 회전·회전 비활성화 쿡북 예시를 확인해 보세요.
  • LDAP 시크릿 엔진 개요에서 루트 자격 증명 회전을 살펴보세요.