정적 LDAP 역할 만들기
정적 LDAP 역할 만들기
정적 역할을 구성해 Vault의 이름을 LDAP 항목에 매핑하고 회전 설정으로 역할과 함께 자격 증명을 자동으로 관리해요.
전제 조건(Assumptions)
ldap플러그인을 설정했어요.- Vault에서 역할을 업데이트할 권한이 있어요.
- 플러그인에 POST 호출을 할 권한이 있어요.
출처: 문서
본문
역할 설정이 담긴 구성 파일 ldap-role.json을 만들어요:
{
"role_name": "<vault_role_name>",
"username": "<existing_ldap_username>",
"dn": "<existing_ldap_dn>",
"rotation_period": "<credential_rotation_frequency>"
}
예를 들어:
{
"role_name": "hashicorp",
"username": "vault",
"dn": "uid=vault,ou=users,dc=hashicorp,dc=com",
"rotation_period": "24h"
}
새 역할을 저장해요.
CLI — vault write에 /{mount_path}/static-role 경로와 정적 역할 구성으로 새 정적 역할을 만들어요.
$ vault write <mount_path>/static-role @ldap-role.json
예를 들어:
$ vault write devcreds/static-role @ldap-role.json
API — 정적 역할 구성으로 /{mount_path}/static-role에 POST 호출.
$ curl \
--request POST \
--header "X-Vault-Token: ${VAULT_TOKEN}" \
--namespace "X-Vault-Namespace: ${VAULT_NAMESPACE}" \
--data @ldap-role.json \
${VAULT_ADDR}/v1/devcreds/static-role
플러그인에서 자격 증명을 요청해 역할 설정을 확인해요.
$ vault read devcreds/static-role/hashicorp
더 알아보기 (Learn more)
- 정적 역할 수동 회전·삭제 쿡북 예시를 확인해 보세요.
- LDAP 시크릿 엔진 개요에서 정적 역할을 살펴보세요.