PKI 시크릿 엔진
PKI 시크릿 엔진
참고: 이 엔진은 TLS 또는 서명 검증의 일부로 외부 X.509 인증서를 사용할 수 있어요. SHA-1을 사용하는 X.509 인증서에 대한 서명 검증은 더 이상 사용되지 않으며, Vault 1.12부터는 해결 방법 없이는 더 이상 사용할 수 없어요. 자세한 내용은 deprecation notices를 참조하세요.
PKI 시크릿 엔진은 동적 X.509 인증서를 생성해요. 이 시크릿 엔진을 사용하면 서비스가 개인 키와 CSR을 생성하고 CA에 제출하며 검증·서명 과정이 완료될 때까지 기다리는 일반적인 수동 과정을 거치지 않고 인증서를 얻을 수 있어요. Vault의 내장 인증 및 권한 부여 메커니즘이 검증 기능을 제공해요.
TTL을 비교적 짧게 유지하면 폐기(revocation)가 덜 필요해져 CRL을 짧게 유지하고 시크릿 엔진이 대규모 워크로드로 확장하는 데 도움이 돼요. 결과적으로 실행 중인 애플리케이션의 각 인스턴스가 고유 인증서를 가질 수 있게 되어 공유와 그에 따른 폐기·롤오버의 어려움을 없애요.
또한 폐기를 대부분 생략할 수 있게 함으로써 이 시크릿 엔진은 임시(ephemeral) 인증서를 허용해요. 인증서는 애플리케이션 시작 시 가져와 메모리에 저장하고 종료 시 폐기하며, 디스크에 쓰지 않을 수 있어요.
출처: 문서
본문
PKI 시크릿 엔진 문서는 다음 부분으로 나뉘어요.
- Overview — 이 문서.
- Setup and Usage — PKI 시크릿 엔진을 설정하고 사용해 인증서를 발급하는 간단한 설명.
- Quick Start - Root CA Setup — 루트 CA 설정을 위한 빠른 시작 가이드.
- Quick Start - Intermediate CA Setup — 중간 CA 설정을 위한 빠른 시작 가이드.
- Considerations — PKI 시크릿 엔진을 사용·운영할 때 염두에 둘 유용한 고려 사항 목록.
- Rotation Primitives — 회전을 달성하는 데 사용되는 다양한 유형의 인증서를 설명하는 문서.
- CIEPS Protocol (Enterprise 기능 — 적절한 Vault Enterprise 라이선스 또는 HCP Vault Dedicated 클러스터가 필요해요) — Certificate Issuance External Policy Service(CIEPS) 프로토콜(요청·응답 구조)을 설명하고,
/pki/sign-verbatim과의 차이점을 개괄하는 문서. - Issuance Protocols: Standard certificate management protocols — Vault PKI와 함께 표준 인증서 관리 프로토콜 사용.
- ACME — PKI 플러그인과 함께 ACME 프로토콜 사용의 구성 옵션과 제한 사항.
- EST — 구성부터 제한 사항까지 Vault의 EST 프로토콜 구현 설명.
- CMPv2 — 구성부터 제한까지 Vault의 CMPv2 프로토콜 구현 설명.
- SCEP — 구성부터 제한까지 Vault의 SCEP 프로토콜 구현 설명.
튜토리얼(Tutorial)
PKI 시크릿 엔진 사용 예시에 대해 다음 튜토리얼을 참조하세요:
- Build Your Own Certificate Authority (CA)
- Build Certificate Authority (CA) in Vault with an offline Root
- Enable ACME with PKI secrets engine
- PKI Secrets Engine with Managed Keys
- PKI Unified CRL and OCSP With Cross Cluster
- Revocation
- Configure Vault as a Certificate Manager in Kubernetes with Helm
- Generate mTLS Certificates for Nomad using Vault
API
PKI 시크릿 엔진에는 완전한 HTTP API가 있어요. 자세한 내용은 PKI secrets engine API를 참조하세요.
Terraform
Vault Terraform 프로바이더로 PKI 시크릿 리소스를 프로그래밍 방식으로 관리할 수 있어요. 자세한 내용은 Terraform Registry 문서를 참조하세요.
더 알아보기 (Learn more)
- PKI 설정·사용 가이드와 여러 프로토콜(ACME, EST, CMPv2, SCEP) 문서를 확인해 보세요.
- Build Your Own CA 튜토리얼과 PKI secrets engine API 문서를 확인해 보세요.