【问题标题】:How to assign a vault policy to a ldap group/user如何将保管库策略分配给 ldap 组/用户
【发布时间】:2020-12-24 05:46:48
【问题描述】:

我正在尝试在我的应用程序中使用保险库。我使用的身份验证机制是 LDAP。我已经完成了配置,我的用户可以登录到保管库,但他们看不到我以 root 用户身份创建的任何秘密引擎。

例如,我启用了一个秘密引擎secrets/kv 并在其中创建了 2 个密钥。我想要的是我的 ldap 用户直接从 UI 读取/写入机密。我的策略文件如下所示 -

path "secret/kv"
{
  capabilities = ["read", "update", "list"]
}

path "auth/*"
{
  capabilities = ["create", "read", "update", "delete", "list", "sudo"]
}

并使用发出以下命令来写入数据 - vault write auth/ldap/groups/ldap-group policies=my-policy

用户仍然无法在 UI 上看到 kv 引擎来读取/写入机密。

如果有人可以帮助我,请告诉我。

【问题讨论】:

  • 如果您正在浏览 UI,您可能需要 list on /sys/mounts 才能列出可用的挂载。查看这是否是问题的一种方法是使用 url 仅查看您有权访问的秘密,例如,如果我有权访问 secrets/test,我将使用 127.0.0.1:8200/ui/vault/secrets/secret/show/test

标签: ldap hashicorp-vault


【解决方案1】:

此策略应该可以解决您的问题。您无需在路径前加上 secret

path "kv/*"
{
  capabilities = ["read", "update", "list"]
}

【讨论】:

    猜你喜欢
    • 2021-11-15
    • 2019-11-23
    • 1970-01-01
    • 2022-08-14
    • 2019-12-12
    • 1970-01-01
    • 2022-01-23
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多