【vault】常见命令

启动vault Server

vault server -dev
export VAULT_ADDR='http://127.0.0.1:8200'
export VAULT_TOKEN="s.XmpNPoi9sRhYtdKHaQhkHP6x"

启用kv机密机密引擎

vault secrets enable -path=kv
#支持多版本
 (1)vault secrets enable -path=kv kv-v2
 (2)vault kv enable-versioning kv/

查看机密引擎列表

➜  ~ vault secrets list
Path          Type         Accessor              Description
----          ----         --------              -----------
cubbyhole/    cubbyhole    cubbyhole_b6b3c999    per-token private secret storage
identity/     identity     identity_cd676d4a     identity store
kv/           kv           kv_b591ce58           n/a
secret/       kv           kv_e95dfadc           key/value secret storage
sys/          system       system_69354e39       system endpoints used for control, policy and debugging

写数据KV

➜  ~ vault kv put kv/data/rsa/public/card key=333
Key              Value
---              -----
created_time     2021-03-18T09:31:09.268356Z
deletion_time    n/a
destroyed        false
version          1

读数据KV

➜  ~ vault kv get kv/data/rsa/public/card
====== Metadata ======
Key              Value
---              -----
created_time     2021-03-18T09:31:09.268356Z
deletion_time    n/a
destroyed        false
version          1

=== Data ===
Key    Value
---    -----

创建 ACL Policy

#本地文件读取policy配置文件
➜ ~ vault policy write guardplus ~/tmp/guardplus.hcl

查看policy list

➜  ~ vault policy list
default
guardplus
registryplus
swaggerplus
root

查看policy 详情

➜  ~ vault policy read swaggerplus
path "kv/data/rsa/private/swaggerplus" {
  capabilities=["read"]
}
➜  ~

基于policy创建token

➜  ~ vault token create -policy=guardplus
Key                  Value
---                  -----
token                s.PvPiW1awHXpdoqMbnaLpmyzw
token_accessor       IpUqjNnbggTe71nKozPda7zK
token_duration       768h
token_renewable      true
token_policies       ["default" "guardplus"]
identity_policies    []
policies             ["default" "guardplus"]
# 通过token写数据
➜  ~ VAULT_TOKEN=s.PvPiW1awHXpdoqMbnaLpmyzw> 
vault kv put kv/creds password="my-long-password"

查看auth method 列表

➜  ~ vault auth list
Path        Type       Accessor                 Description
----        ----       --------                 -----------
approle/    approle    auth_approle_aecb2c85    n/a
token/      token      auth_token_ead59e09      token based credentials
➜  ~

启用approle引擎

➜ ~ vault auth enable approle

为应用创建role

#role_name为应用名
➜  ~ vault write auth/approle/role/guardplus \
bind_secret_id=true \
secret_id_num_uses=0 \
token_num_uses=100 \
token_ttl=10m \
token_max_ttl=10m \
policies=guardplus
Success! Data written to: auth/approle/role/guardplus

查询roleId

➜  ~ vault read auth/approle/role/guardplus/role-id
Key        Value
---        -----
role_id    9dd81570-7e2d-9cd3-8352-217316ac8b17

创建secretId

# role必须存在,否则报错
➜  ~ vault write -f auth/approle/role/guardplus/secret-id

Key                   Value
---                   -----
secret_id             6423ddff-59c8-0852-8e8b-b5589c7f6b59
secret_id_accessor    e9f2dfa8-18c1-e4e5-730b-f357dc642e8c

将roleId和sercretId写入环境变量

➜ ~ export ROLE_ID="$(vault read -field=role_id auth/approle/role/guardplus/role-id)"

➜ ~ export SECRET_ID="$(vault write -f -field=secret_id auth/approle/role/guardplus/secret-id)"

# 添加到login中
➜ ~ vault write auth/approle/login role_id="$ROLE_ID" secret_id="$SECRET_ID"

查看vault token的 默认过期时间

➜  ~ vault read sys/auth/token/tune
Key                  Value
---                  -----
default_lease_ttl    768h
description          token based credentials
force_no_cache       false
max_lease_ttl        768h
token_type           default-service

默认32天,可以被覆盖。

➜  ~ vault write sys/auth/token/tune default_lease_ttl=700h max_lease_ttl=720h

Success! Data written to: sys/auth/token/tune
➜  ~ vault read sys/auth/token/tune
Key                  Value
---                  -----
default_lease_ttl    700h
description          token based credentials
force_no_cache       false
max_lease_ttl        720h
token_type           default-service
➜  ~

统计token数量

vault read sys/internal/counters/tokens

父令牌和子令牌的区别:

每个令牌都有自己的生命周期,如父令牌1h,子令牌3h,这时,父令牌在1个小时候过期,子令牌也会被过期,尽管它还有2个小时。

token TTL和Max TTL区别

token若支持续签,则续签的时间最大允许超过max ttl。若超过则无法继续续签

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 194,088评论 5 459
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 81,715评论 2 371
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 141,361评论 0 319
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 52,099评论 1 263
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 60,987评论 4 355
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 46,063评论 1 272
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 36,486评论 3 381
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 35,175评论 0 253
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 39,440评论 1 290
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 34,518评论 2 309
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 36,305评论 1 326
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 32,190评论 3 312
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 37,550评论 3 298
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 28,880评论 0 17
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,152评论 1 250
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 41,451评论 2 341
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 40,637评论 2 335

推荐阅读更多精彩内容

  • 简介 这个章节上接上一份文档,包含了Consul集群的安全和网络设置,这里假设用户已经完成了上一章节中数据中心的部...
    fossilman阅读 2,623评论 0 2
  • 1.概述 在本文中,我们将探索Hashicorp的Vault —— 一种用于在现代应用程序体系结构中安全地管理机密...
    RaiseHead阅读 9,238评论 0 15
  • 1.概述 在本文中我们将展示如何在Spring Boot应用程序中使用Hashicorp的Vault来保护敏感的配...
    RaiseHead阅读 7,306评论 0 7
  • 1.启动一个带ACL 控制的Agent 首先,从这个网址下载consul,解压后发现就是个可执行文件,如果不可以执...
    YellowStar5_阅读 7,806评论 0 1
  • Spring Cloud为开发人员提供了快速构建分布式系统中一些常见模式的工具(例如配置管理,服务发现,断路器,智...
    卡卡罗2017阅读 134,490评论 18 139