AliCloud KMS seal 구성
AliCloud KMS seal 구성
AliCloud KMS seal은 Vault가 AliCloud KMS를 seal wrapping 메커니즘으로 사용하도록 구성합니다. AliCloud KMS seal은 다음 중 하나로 활성화됩니다:
출처: 문서
본문
Seal wrapping에는 Vault Enterprise가 필요합니다 모든 Vault 버전은 AliCloud에 대해 auto-unseal을 지원하지만, seal wrapping에는 Vault Enterprise가 필요합니다. Vault Enterprise는 기본적으로 seal wrapping을 활성화하므로 KMS 서비스가 봉인 해제 과정 중뿐만 아니라 런타임에도 사용 가능해야 합니다. 자세한 내용은 Seal wrap overview를 참고하세요.
- Vault 구성 파일에
seal "alicloudkms"블록이 있는 경우 - 환경 변수
VAULT_SEAL_TYPE이alicloudkms로 설정된 경우. 환경 변수로 활성화한다면 AliCloud KMS 고유의 다른 필수 값(즉VAULT_ALICLOUDKMS_SEAL_KEY_ID)과 성공적인 인증에 도움이 되는 다른 모든 AliCloud 관련 환경 변수도 제공해야 합니다.
alicloudkms 예시
이 예시는 모든 필수 값을 제공해 Vault 구성 파일을 통해 AliCloud KMS seal을 구성합니다:
seal "alicloudkms" {
region = "us-east-1"
access_key = "0wNEpMMlzy7szvai"
secret_key = "PupkTg8jdmau1cXxYacgE736PJj4cA"
kms_key_id = "08c33a6f-4e0a-4a1b-a3fa-7ddfa1d4fb73"
}
alicloudkms 파라미터
다음 파라미터는 Vault 구성 파일의 seal 스탠자에 적용됩니다:
-
region(string: <required> "us-east-1"): 암호화 키가 있는 AliCloud 리전입니다.ALICLOUD_REGION환경 변수로도 지정할 수 있습니다. -
domain(string: "kms.us-east-1.aliyuncs.com"): 설정하면 특정 리전에 대해 AliCloud가 보통 KMS에 사용하는 엔드포인트를 재정의합니다.ALICLOUD_DOMAIN환경 변수로도 지정할 수 있습니다. -
access_key(string: <required>): 사용할 AliCloud access key ID입니다.ALICLOUD_ACCESS_KEY환경 변수 또는 AliCloud CLI의 AliCloud 프로파일이나 instance profile의 일부로도 지정할 수 있습니다. -
secret_key(string: <required>): 사용할 AliCloud secret access key입니다.ALICLOUD_SECRET_KEY환경 변수 또는 AliCloud CLI의 AliCloud 프로파일이나 instance profile의 일부로도 지정할 수 있습니다. -
kms_key_id(string: <required>): 암호화와 복호화에 사용할 AliCloud KMS 키 ID입니다.VAULT_ALICLOUDKMS_SEAL_KEY_ID환경 변수로도 지정할 수 있습니다. -
disabled(string: ""): Vault가 auto seal 구성에서 마이그레이션 중이라면true로 설정하세요. 그렇지 않으면false로 설정하세요.
access_key와 secret_key는 간접 값 참조(indirect value references)일 수 있습니다.
seal 마이그레이션 과정에 대한 자세한 내용은 Seal Migration 문서를 참고하세요.
인증
인증 관련 값은 환경 변수나 구성 파라미터로 제공해야 합니다.
참고: 구성 파일에서 ALICLOUD_ACCESS_KEY와 ALICLOUD_SECRET_KEY를 seal 파라미터로 전달할 수 있지만, 이 값을 환경 변수로 설정하는 것을 강력히 권장합니다.
AliCloud authentication values:
* `ALICLOUD_REGION`
* `ALICLOUD_ACCESS_KEY`
* `ALICLOUD_SECRET_KEY`
참고: 클라이언트는 공식 AliCloud SDK를 사용하며, 환경 자격 증명, 지정된 자격 증명, RAM 역할 자격 증명 순서로 사용합니다.
alicloudkms 환경 변수
또는 다음 환경 변수를 제공해 AliCloud KMS seal을 활성화할 수 있습니다:
Vault Seal specific values:
* `VAULT_SEAL_TYPE`
* `VAULT_ALICLOUDKMS_SEAL_KEY_ID`