Vault GUI 구성
Vault GUI 구성
Vault는 Vault와 상호 작용하기 위한 사용자 인터페이스(웹 인터페이스)를 제공합니다. Vault GUI로 시크릿을 쉽게 생성, 읽기, 갱신, 삭제하고 인증, 봉인 해제 등을 할 수 있습니다.
출처: 문서
본문
Vault GUI 활성화
Vault GUI는 기본적으로 활성화되어 있지 않습니다. UI를 활성화하려면 Vault 서버 구성에서 ui 구성 옵션을 설정하세요. Vault 클라이언트는 UI를 제공하지 않으므로 이 옵션을 설정할 필요가 없습니다.
ui = true
listener "tcp" {
# ...
}
자세한 내용은 Vault configuration options를 참고하세요.
Vault GUI 접근
UI는 Vault listener와 같은 포트에서 실행됩니다. 따라서 UI에 접근하려면 최소한 하나의 listener 스탠자를 구성해야 합니다.
listener "tcp" {
address = "10.0.1.35:8200"
# If bound to localhost, the Vault GUI is only
# accessible from the local machine!
# address = "127.0.0.1:8200"
}
이 경우 UI는 서브넷의 모든 머신에서 다음 URL로 접근할 수 있습니다(네트워크 방화벽이 없다고 가정):
https://10.0.1.35:8200/ui/
또한 그 IP 주소를 해석하는 모든 DNS 항목(예: Consul 서비스 주소, Consul 사용 시)에서도 접근할 수 있습니다:
https://vault.service.consul:8200/ui/
TLS에 대한 참고
TLS를 사용할 때(권장) 인증서는 Vault GUI에 접근할 모든 DNS 항목과 SAN의 모든 IP 주소에 대해 유효해야 합니다. 자체 서명 인증서로 Vault를 실행한다면 Vault GUI에 접근하는 모든 브라우저에 root CA를 설치해야 합니다. 설치하지 않으면 브라우저가 사이트가 "untrusted"라는 경고를 표시할 수 있습니다. Vault GUI에 접근하는 클라이언트 브라우저가 MITM 공격의 가능성을 줄이기 위해 검증을 위한 올바른 CA root를 설치하는 것을 적극 권장합니다.
GUI 토큰 자동 갱신 및 타임아웃 동작
Vault GUI는 구성 가능한 세션 타임아웃을 제공하지 않습니다. 대신 GUI는 인증 방법 유형에 대해 구성된 TTL(time-to-live) 또는 임대 기간에 기반한 내장 타임아웃을 사용합니다.
Vault GUI는 활성 사용 중에 토큰 TTL 또는 임대 기간의 절반에서 토큰을 자동으로 갱신합니다. Vault는 Vault API에 대한 마지막 요청 이후부터 비활동을 측정하기 시작합니다. 3분간 비활동 후 GUI는 토큰 자동 갱신을 중단하고 구성된 TTL 또는 임대 기간에 도달하면 토큰이 만료되도록 둡니다. Vault API에 다시 요청하자마자 자동 갱신이 재개됩니다.
예를 들어 토큰 TTL이 10분이라고 가정합니다. 1분에 비활동이 되면:
- Vault GUI는 4분에 토큰 갱신을 중단합니다.
- 토큰은 10분에 만료됩니다.
토큰이 만료되면 세션이 타임아웃되며, 재인증할 때까지 GUI와 상호 작용할 수 없습니다.
4분 전에 새 페이지 탐색 같은 다른 API 요청을 하면 GUI는 자동 갱신을 재개하고 3분 비활동 타이머를 재설정합니다.
양식을 완료한다고 항상 API 호출이 트리거되는 것은 아닙니다. 양식을 작성하는 데 오랜 시간을 보내면 기술적으로 GUI와 상호 작용하는 중이라도 GUI가 토큰 갱신을 중단할 수 있습니다.
Vault는 명시적인 사용자 구성 가능 세션 타임아웃을 제공하지 않습니다. 구성 가능한 타임아웃이 조직에 도움이 될 것 같으면 계정 팀에 문의하세요.
Vault GUI의 CLI 에뮬레이션
Vault GUI는 Vault CLI와 마찬가지로 Vault API와 상호 작용하는 대화형 Web REPL을 포함합니다. 자세한 내용은 Web REPL documentation을 참고하세요.