AliCloud KMS seal 구성

AliCloud KMS seal 구성

AliCloud KMS seal은 Vault가 AliCloud KMS를 seal wrapping 메커니즘으로 사용하도록 구성합니다. AliCloud KMS seal은 다음 중 하나로 활성화됩니다:

출처: 문서

본문

Seal wrapping에는 Vault Enterprise가 필요합니다 모든 Vault 버전은 AliCloud에 대해 auto-unseal을 지원하지만, seal wrapping에는 Vault Enterprise가 필요합니다. Vault Enterprise는 기본적으로 seal wrapping을 활성화하므로 KMS 서비스가 봉인 해제 과정 중뿐만 아니라 런타임에도 사용 가능해야 합니다. 자세한 내용은 Seal wrap overview를 참고하세요.

  • Vault 구성 파일에 seal "alicloudkms" 블록이 있는 경우
  • 환경 변수 VAULT_SEAL_TYPEalicloudkms로 설정된 경우. 환경 변수로 활성화한다면 AliCloud KMS 고유의 다른 필수 값(즉 VAULT_ALICLOUDKMS_SEAL_KEY_ID)과 성공적인 인증에 도움이 되는 다른 모든 AliCloud 관련 환경 변수도 제공해야 합니다.

alicloudkms 예시

이 예시는 모든 필수 값을 제공해 Vault 구성 파일을 통해 AliCloud KMS seal을 구성합니다:

seal "alicloudkms" {
  region     = "us-east-1"
  access_key = "0wNEpMMlzy7szvai"
  secret_key = "PupkTg8jdmau1cXxYacgE736PJj4cA"
  kms_key_id = "08c33a6f-4e0a-4a1b-a3fa-7ddfa1d4fb73"
}

alicloudkms 파라미터

다음 파라미터는 Vault 구성 파일의 seal 스탠자에 적용됩니다:

  • region (string: <required> "us-east-1"): 암호화 키가 있는 AliCloud 리전입니다. ALICLOUD_REGION 환경 변수로도 지정할 수 있습니다.

  • domain (string: "kms.us-east-1.aliyuncs.com"): 설정하면 특정 리전에 대해 AliCloud가 보통 KMS에 사용하는 엔드포인트를 재정의합니다. ALICLOUD_DOMAIN 환경 변수로도 지정할 수 있습니다.

  • access_key (string: <required>): 사용할 AliCloud access key ID입니다. ALICLOUD_ACCESS_KEY 환경 변수 또는 AliCloud CLI의 AliCloud 프로파일이나 instance profile의 일부로도 지정할 수 있습니다.

  • secret_key (string: <required>): 사용할 AliCloud secret access key입니다. ALICLOUD_SECRET_KEY 환경 변수 또는 AliCloud CLI의 AliCloud 프로파일이나 instance profile의 일부로도 지정할 수 있습니다.

  • kms_key_id (string: <required>): 암호화와 복호화에 사용할 AliCloud KMS 키 ID입니다. VAULT_ALICLOUDKMS_SEAL_KEY_ID 환경 변수로도 지정할 수 있습니다.

  • disabled (string: ""): Vault가 auto seal 구성에서 마이그레이션 중이라면 true로 설정하세요. 그렇지 않으면 false로 설정하세요.

access_keysecret_key는 간접 값 참조(indirect value references)일 수 있습니다.

seal 마이그레이션 과정에 대한 자세한 내용은 Seal Migration 문서를 참고하세요.

인증

인증 관련 값은 환경 변수나 구성 파라미터로 제공해야 합니다.

참고: 구성 파일에서 ALICLOUD_ACCESS_KEYALICLOUD_SECRET_KEY를 seal 파라미터로 전달할 수 있지만, 이 값을 환경 변수로 설정하는 것을 강력히 권장합니다.

AliCloud authentication values:

* `ALICLOUD_REGION`
* `ALICLOUD_ACCESS_KEY`
* `ALICLOUD_SECRET_KEY`

참고: 클라이언트는 공식 AliCloud SDK를 사용하며, 환경 자격 증명, 지정된 자격 증명, RAM 역할 자격 증명 순서로 사용합니다.

alicloudkms 환경 변수

또는 다음 환경 변수를 제공해 AliCloud KMS seal을 활성화할 수 있습니다:

Vault Seal specific values:

* `VAULT_SEAL_TYPE`
* `VAULT_ALICLOUDKMS_SEAL_KEY_ID`

더 알아보기