【问题标题】:Vault approle auth forces default policyVault approle auth 强制使用默认策略
【发布时间】:2018-07-23 07:27:57
【问题描述】:

当使用 Approle Auth 方法创建角色时,我会告诉 Vault 在测试策略下创建生成的令牌

vault write auth/approle/role/test \
bind_secret_id=true \
secret_id_num_uses=0 \
token_num_uses=100 \
token_ttl=10m \
token_max_ttl=10m \
policies=test

我得到了 roleid 和一个 secretid: 保险库读取 auth/approle/role/test/role-id vault write -f auth/approle/role/test/secret-id 并使用它来生成令牌:

vault write auth/approle/login \
role_id=a36f3615-9532-983a-991b-f5f4bff9723a \
secret_id=d74458b0-b076-12c6-fc5d-d5f92273ef9d

我得到一个生成的令牌现在检查生成的令牌:

  vault token lookup ddfe8514-4a9a-c14b-9179-576db031a137                                                                
  Key                 Value
  ---                 -----
  accessor            b8aecbf5-e0d1-d016-1c02-3e1a1fd5098a
  creation_time       1532330714
  creation_ttl        600
  display_name        approle
  entity_id           bcd8a77a-85df-8224-e5ff-9390cae15e25
  expire_time         2018-07-23T09:35:14.579632638+02:00
  explicit_max_ttl    0
  id                  ddfe8514-4a9a-c14b-9179-576db031a137
  issue_time          2018-07-23T09:25:14.579632516+02:00
  meta                map[role_name:test]
  num_uses            100
  orphan              true
  path                auth/approle/login
  policies            [default test]
  renewable           true
  ttl                 580

就是这样!默认策略... Approle 没有关于如何跳过默认策略的文档。有人有同样的问题吗?

【问题讨论】:

    标签: hashicorp-vault


    【解决方案1】:

    official documentation中所述:

    默认策略是无法删除的内置 Vault 策略。 默认情况下,它附加到所有令牌,但可以显式 通过支持身份验证方法在创建令牌时排除。

    编辑

    根据this post,实际上不可能从 AppRole 中删除默认策略。正如您所说,这可能是 requested 未来版本的一个功能。

    【讨论】:

    • 相同结果:保管库写入 auth/approle/login role_id=a36f3615-9532-983a-991b-f5f4bff9723a secret_id=d74458b0-b076-12c6-fc5d-d5f92273ef9d policies=[test] Key Value token c0c86e20- 0f33-0c4a-d38d-c683f6654417 token_accessor 00503e9e-bcfe-6035-71dc-88651402ce6d token_duration 10m token_renewable true token_policies ["default" "test"] identity_policies [] policies ["default" "test"] token_meta_role_name test
    • 实际上对我来说不是一个大问题,我也可以编辑默认策略来转储它,但我想知道是否有人也遇到过这个问题。我想我可以向 Hashicorp 提出功能请求,这个问题实际上是提出之前的第一步。
    猜你喜欢
    • 1970-01-01
    • 2022-11-20
    • 2021-05-05
    • 1970-01-01
    • 2014-09-27
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2020-08-11
    相关资源
    最近更新 更多