【问题标题】:Possible for regular users to create secrets that cannot be read by Vault admins?普通用户可以创建 Vault 管理员无法读取的机密吗?
【发布时间】:2017-04-25 21:11:42
【问题描述】:

普通用户是否有可能(可能使用响应包装?)创建只有他们(而不是 Vault 管理员)可以阅读的机密?

Cubbyholes 看起来很有希望。 “没有令牌可以访问另一个令牌的小房间” https://www.vaultproject.io/docs/secrets/cubbyhole/index.html

另一方面,还不清楚根令牌是否胜过小房间。 “根令牌可以在 Vault 中做任何事情。任何事情。” -- https://www.vaultproject.io/docs/concepts/tokens.html

【问题讨论】:

    标签: hashicorp-vault


    【解决方案1】:

    关于根令牌:正如您已经发现的那样,保管库根令牌可以在 Vault 中执行任何操作,因为它们附加了根策略。最好的方法是在保管库初始设置后撤销根令牌,然后仅在需要时即时生成新的根令牌:

    Vault 团队建议仅将根令牌用于足够的初始设置(通常是设置身份验证后端和必要的策略以允许管理员获取更多受限令牌)或在紧急情况下使用,并在不再使用后立即撤销需要。如果需要新的根令牌,则可以使用 generate-root 命令和相关的 API 端点即时生成一个。


    关于 Cubbyhole:这个后端就像 each 令牌的唯一命名空间。销毁令牌会删除存储在其小房间空间中的所有数据。

    你可能会这样想:只有客户端有额外的(读作another)令牌

    使用客户端提供的 TTL 生成新的一次性令牌

    并且该令牌提供对cubbyhole存储的访问。来自Cubbyhole authentication principles

    cubbyhole 后端是一个简单的文件系统抽象,类似于通用后端(默认安装在 secret/),但有一个重要的变化:整个文件系统的范围仅限于单个令牌,并且任何其他令牌完全无法访问。

    换句话说,令牌附加了什么策略并不重要,重要的是令牌本身。并且只有 单个 标记可用于设置或检索其小房间中的值。

    【讨论】:

    • 所以....拥有根令牌的人可以访问 cubbyhole 存储吗?
    猜你喜欢
    • 2020-11-04
    • 1970-01-01
    • 1970-01-01
    • 2013-11-01
    • 2023-01-23
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多