【问题标题】:HashiCorp Vault on AWS Quickstart: how to connect to vault through bastion from localhost?AWS 上的 HashiCorp Vault 快速入门:如何从 localhost 通过堡垒连接到 Vault?
【发布时间】:2019-11-12 20:14:08
【问题描述】:

我在此处快速关注 AWS 快速入门:https://aws-quickstart.s3.amazonaws.com/quickstart-hashicorp-vault/doc/hashicorp-vault-on-the-aws-cloud.pdf

部署我的 cloudformation 堆栈后,我可以通过 ssh 进入 Bastion,然后通过 ssh 进入 Vault 以初始化和解封 Vault。但是,我不明白我应该如何使用 Vault HTTP Api 从本地计算机读取和写入机密到 Vault。这可能吗?

【问题讨论】:

    标签: amazon-web-services hashicorp-vault


    【解决方案1】:

    您需要设置一个代理,例如here 所述(您可以使用堡垒主机)。

    另外,您需要在 cli 中使用此代理配置您的本地计算机:

    export http_proxy=<your_instance_ip:port>
    

    之后,您的 vault 命令将使用此代理连接到 AWS 内部的 Vault。

    【讨论】:

      【解决方案2】:

      如 AWS 快速入门中所述,您需要通过堡垒主机上的 SSH 隧道设置堡垒转发,以便从本地计算机与 Vault 进行通信(这个想法是 Vault 与公共互联网进行网络隔离以减少潜在的攻击足迹)。有如何设置端口转发on linuxon Windows的示例。

      或者,您的用例实际上可能不需要 Vault 进行网络隔离,在这种情况下,您可以将 EC2 实例设置为具有公共 IP,并在防火墙上打开端口 8200(对整个互联网或特定主机的子集)。在这种情况下,通过 SSH 进行的管理访问仍将通过堡垒主机进行,但您可以直接从您的计算机使用 HTTP API / vault cli。

      希望这会有所帮助!

      【讨论】:

        猜你喜欢
        • 2021-07-16
        • 2020-10-26
        • 2020-08-27
        • 1970-01-01
        • 2021-05-07
        • 1970-01-01
        • 2023-01-20
        • 2019-05-03
        • 2021-04-18
        相关资源
        最近更新 更多