1。 HashiCorp Vault とは何ですか?
HashiCorp Vault は、パスワード、API キー、証明書、暗号化キー、その他の機密情報などの機密情報を保存、アクセスし、厳密に制御する機能を提供するオープンソースの機密管理ソリューションです。 Vault は HashiCorp によって開発され、現在インフラストラクチャ セキュリティの主要なツールの 1 つです。
Vault は、あらゆる種類のシークレットに統合されたインターフェイスを提供すると同時に、アクセスを厳密に制御し、すべてのやり取りの詳細な監査ログを記録します。
開発履歴
2015: HashiCorp Vault 0.1 がリリース — 基本的な機密管理
2017: Vault 0.9 — Identity Secrets Engine, Sentinel policies (Enterprise)
2018: Vault 1.0 — 統合ストレージ (Raft)、自動開封、多くの生産上の改善
2020: Vault 1.5 — Transform Secrets Engine, UI improvements
2022: Vault 1.12 — ACME protocol cho PKI, Vault Agent improvements
2024: Vault 1.17 — Vault Secrets Operator GA, Event system
2025-2026: Vault 1.21.x — SPIFFE 認証、MFA TOTP 自己登録、Azure の静的ロール、シークレット回復を備えた現在のバージョン
2。一元的な秘密管理が必要なのはなぜですか?
現代のエンタープライズ システムでは、あらゆる場所でシークレットが使用されています:
各マイクロサービスのデータベース資格情報
サードパーティ サービスと統合するための API キー
サービス間の mTLS の TLS 証明書
SSH keys cho server access
Cloud credentials (AWS IAM, Azure Service Principal, GCP Service Account)
Encryption keys cho data at rest
一元化されたソリューションがなければ、秘密は次のようになります:
シークレットの広がり — 設定ファイル、環境変数、CI/CD パイプラインに散在するシークレット
ローテーションの欠如 — システムに影響を与える恐れがあるため、認証情報は決して変更しないでください
監査がありません — 誰がどのシークレットにいつアクセスしたかわかりません
ハードコードされたシークレット — シークレットはソースコードに直接コミット
過剰な特権アクセス — 開発者は必要以上のアクセス権を持っています
3。 HashiCorp Vault アーキテクチャ
Vault は、次の主要コンポーネントを備えたモジュラー アーキテクチャを備えています:
Storage Backend
Storage Backend は、暗号化されたデータの保存を担当します。 Vault はストレージ バックエンドに依存しません。すべてのデータは書き込まれる前に暗号化されます。オプションは次のとおりです:
Integrated Storage (Raft) — recommended, built-in, HA support
Consul — HashiCorp Consul storage backend
File — ローカル ファイル システム。HA
はサポートされません。
インメモリ — 開発のみ
Barrier (Encryption Layer)
Barrier は、Vault を囲む暗号化層です。 Vault に出入りするデータはすべて AES-256-GCM で暗号化されます。バリアは、Vault が封印されていない状態にある場合にのみ「開く」ことができます。
Secrets Engines
Secrets エンジンは、データを保存、生成、またはエンコードするコンポーネントです。各エンジンは別のパスにマウントされます:
KV — キーと値のペア (静的シークレット) を格納します
Database — sinh dynamic database credentials
PKI — Certificate Authority, sinh TLS certificates
Transit — Encryption as a Service
AWS/Azure/GCP — sinh dynamic cloud credentials
SSH — 署名された SSH 証明書または OTP
Auth Methods
Auth メソッドはクライアントを認証し、ID とポリシーを割り当てます:
Token — Vault トークン
で認証する
AppRole — cho machine-to-machine authentication
LDAP/OIDC — Human users authentication
Kubernetes — Pod-based authentication
AWS/Azure/GCP — Cloud workload authentication
SPIFFE — SVID ベースの認証 (1.21 の新機能)
Audit Devices
Audit Devices ghi lại mọi request và response với Vault. Mỗi request được log bất kể authentication hoặc authorization thành công hay thất bại.
4。 Vault を他のソリューションと比較
| 機能 | HashiCorp Vault | AWS Secrets Manager | Azure Key Vault | GCP Secret Manager |
|---|---|---|---|---|
| Open Source | ✅ (Community Edition) | ❌ | ❌ | ❌ |
| Multi-cloud | ✅ | ❌ (AWS only) | ❌ (Azure only) | ❌ (GCP only) |
| Dynamic Secrets | ✅ | ⚠️ (限定) | ❌ | ❌ |
| PKI/CA | ✅ | ❌ | ✅ (限定) | ❌ |
| Encryption as a Service | ✅ (Transit) | ❌ | ✅ (限定) | ❌ |
| SSH Certificates | ✅ | ❌ | ❌ | ❌ |
| On-premises | ✅ | ❌ | ❌ | ❌ |
| Plugin Ecosystem | ✅ (extensible) | ❌ | ❌ | ❌ |
5。 Vault
の主な使用例Static Secrets Management
KV Secrets Engine を使用して、任意の文字列をキーと値のペアとして保存、回転、暗号化します。 API キー、構成値、データベースのパスワードに適しています。
Dynamic Credentials
データベース (PostgreSQL、MySQL、MongoDB)、クラウド プロバイダー (AWS IAM、Azure SP、GCP SA)、メッセージング システム用に、限られた TTL を使用してオンデマンド認証情報を生成します。資格情報は期限切れになると自動的に取り消されます。
Encryption as a Service
Transit Secrets Engine を使用して、アプリケーションに暗号化キーを保存せずにデータを暗号化/復号化します。アプリケーションは平文を Vault に送信し、暗号文を受信します。
PKI/Certificate Management
Vault PKI Secrets Engine は完全な認証局として機能し、TLS 証明書の生成/署名、証明書ライフサイクル、CRL、OCSP の管理、ACME プロトコルのサポートを行います。
Identity-based Access
Vault は、複数の ID ソース (LDAP、OIDC、Kubernetes、Cloud IAM) を統合エンティティに結合し、すべてのプラットフォームにわたって一貫したポリシー管理を可能にします。
6。 Vault 1.21.x — 新機能
SPIFFE 認証 — SPIFFE 環境で SVID を使用してワークロードを認証します
MFA TOTP 自己登録 — ユーザーはログイン時に QR コードを使用して MFA に自己登録します
KV v2 バージョン属性 — Secret
の各バージョンの作成者を確認する
Azure 静的ロール — 長期間有効な Azure 資格情報を管理
シークレットの回復 — 既存のデータを上書きせずにスナップショットからシークレットを復元します
Snowflake Root Rotation — Snowflake
のキーペアのルート認証情報を自動的にローテーションします。
RACF パスフレーズのサポート — LDAP Secrets Engine
で長いパスフレーズをサポートします。
PKI 証明書カウンター — 毎月発行された証明書の数を追跡
7。概要
HashiCorp Vault は、現在最も包括的なシークレット管理ソリューションであり、オンプレミス環境とクラウド環境の両方に適しています。豊富なプラグイン エコシステム、動的な資格情報の生成、サービスとしての暗号化、PKI 管理、ID ベースのアクセスを備えた Vault は、最新のゼロ トラスト アーキテクチャに不可欠なコンポーネントです。
次の記事では、さまざまなプラットフォームに Vault をインストールし、初期化とシール/シール解除のプロセスについて学びます。