Chuyển đến nội dung chính

レッスン 1: HashiCorp Vault の紹介 - エンタープライズにおけるシークレット管理

HashiCorp Vault とは何か、一元的なシークレット管理が必要な理由、Vault アーキテクチャ (ストレージ バックエンド、バリア、シークレット エンジン、認証方法、監査デバイス、システム バックエンド)、AWS Secrets Manager/Azure Key Vault/Google Secret Manager との比較、実際の使用例について学びます。 Vault 1.21.x の概要。

🔒 D​​evSecOps — レッスン 1 レッスン 1: HashiCorp Vault の紹介 - 秘密 Management trong Enterprise

HashiCorp Vault の基本から上級まで

パート 1: HashiCorp Vault プラットフォーム

xdev.asia

1。 HashiCorp Vault とは何ですか?

HashiCorp Vault は、パスワード、API キー、証明書、暗号化キー、その他の機密情報などの機密情報を保存、アクセスし、厳密に制御する機能を提供するオープンソースの機密管理ソリューションです。 Vault は HashiCorp によって開発され、現在インフラストラクチャ セキュリティの主要なツールの 1 つです。

Vault は、あらゆる種類のシークレットに統合されたインターフェイスを提供すると同時に、アクセスを厳密に制御し、すべてのやり取りの詳細な監査ログを記録します。

開発履歴

  • 2015: HashiCorp Vault 0.1 がリリース — 基本的な機密管理

  • 2017: Vault 0.9 — Identity Secrets Engine, Sentinel policies (Enterprise)

  • 2018: Vault 1.0 — 統合ストレージ (Raft)、自動開封、多くの生産上の改善

  • 2020: Vault 1.5 — Transform Secrets Engine, UI improvements

  • 2022: Vault 1.12 — ACME protocol cho PKI, Vault Agent improvements

  • 2024: Vault 1.17 — Vault Secrets Operator GA, Event system

  • 2025-2026: Vault 1.21.x — SPIFFE 認証、MFA TOTP 自己登録、Azure の静的ロール、シークレット回復を備えた現在のバージョン

2。一元的な秘密管理が必要なのはなぜですか?

現代のエンタープライズ システムでは、あらゆる場所でシークレットが使用されています:

  • 各マイクロサービスのデータベース資格情報

  • サードパーティ サービスと統合するための API キー

  • サービス間の mTLS の TLS 証明書

  • SSH keys cho server access

  • Cloud credentials (AWS IAM, Azure Service Principal, GCP Service Account)

  • Encryption keys cho data at rest

一元化されたソリューションがなければ、秘密は次のようになります:

  • シークレットの広がり — 設定ファイル、環境変数、CI/CD パイプラインに散在するシークレット

  • ローテーションの欠如 — システムに影響を与える恐れがあるため、認証情報は決して変更しないでください

  • 監査がありません — 誰がどのシークレットにいつアクセスしたかわかりません

  • ハードコードされたシークレット — シークレットはソースコードに直接コミット

  • 過剰な特権アクセス — 開発者は必要以上のアクセス権を持っています

3。 HashiCorp Vault アーキテクチャ

Vault は、次の主要コンポーネントを備えたモジュラー アーキテクチャを備えています:

Storage Backend

Storage Backend は、暗号化されたデータの保存を担当します。 Vault はストレージ バックエンドに依存しません。すべてのデータは書き込まれる前に暗号化されます。オプションは次のとおりです:

  • Integrated Storage (Raft) — recommended, built-in, HA support

  • Consul — HashiCorp Consul storage backend

  • File — ローカル ファイル システム。HA

  • はサポートされません。
  • インメモリ — 開発のみ

Barrier (Encryption Layer)

Barrier は、Vault を囲む暗号化層です。 Vault に出入りするデータはすべて AES-256-GCM で暗号化されます。バリアは、Vault が封印されていない状態にある場合にのみ「開く」ことができます。

Secrets Engines

Secrets エンジンは、データを保存、生成、またはエンコードするコンポーネントです。各エンジンは別のパスにマウントされます:

  • KV — キーと値のペア (静的シークレット) を格納します

  • Database — sinh dynamic database credentials

  • PKI — Certificate Authority, sinh TLS certificates

  • Transit — Encryption as a Service

  • AWS/Azure/GCP — sinh dynamic cloud credentials

  • SSH — 署名された SSH 証明書または OTP

Auth Methods

Auth メソッドはクライアントを認証し、ID とポリシーを割り当てます:

  • Token — Vault トークン

  • で認証する
  • AppRole — cho machine-to-machine authentication

  • LDAP/OIDC — Human users authentication

  • Kubernetes — Pod-based authentication

  • AWS/Azure/GCP — Cloud workload authentication

  • SPIFFE — SVID ベースの認証 (1.21 の新機能)

Audit Devices

Audit Devices ghi lại mọi request và response với Vault. Mỗi request được log bất kể authentication hoặc authorization thành công hay thất bại.

4。 Vault を他のソリューションと比較

機能 HashiCorp Vault AWS Secrets Manager Azure Key Vault GCP Secret Manager
Open Source ✅ (Community Edition) ❌ ❌ ❌
Multi-cloud ✅ ❌ (AWS only) ❌ (Azure only) ❌ (GCP only)
Dynamic Secrets ✅ ⚠️ (限定) ❌ ❌
PKI/CA ✅ ❌ ✅ (限定) ❌
Encryption as a Service ✅ (Transit) ❌ ✅ (限定) ❌
SSH Certificates ✅ ❌ ❌ ❌
On-premises ✅ ❌ ❌ ❌
Plugin Ecosystem ✅ (extensible) ❌ ❌ ❌

5。 Vault

の主な使用例

Static Secrets Management

KV Secrets Engine を使用して、任意の文字列をキーと値のペアとして保存、回転、暗号化します。 API キー、構成値、データベースのパスワードに適しています。

Dynamic Credentials

データベース (PostgreSQL、MySQL、MongoDB)、クラウド プロバイダー (AWS IAM、Azure SP、GCP SA)、メッセージング システム用に、限られた TTL を使用してオンデマンド認証情報を生成します。資格情報は期限切れになると自動的に取り消されます。

Encryption as a Service

Transit Secrets Engine を使用して、アプリケーションに暗号化キーを保存せずにデータを暗号化/復号化します。アプリケーションは平文を Vault に送信し、暗号文を受信します。

PKI/Certificate Management

Vault PKI Secrets Engine は完全な認証局として機能し、TLS 証明書の生成/署名、証明書ライフサイクル、CRL、OCSP の管理、ACME プロトコルのサポートを行います。

Identity-based Access

Vault は、複数の ID ソース (LDAP、OIDC、Kubernetes、Cloud IAM) を統合エンティティに結合し、すべてのプラットフォームにわたって一貫したポリシー管理を可能にします。

6。 Vault 1.21.x — 新機能

  • SPIFFE 認証 — SPIFFE 環境で SVID を使用してワークロードを認証します

  • MFA TOTP 自己登録 — ユーザーはログイン時に QR コードを使用して MFA に自己登録します

  • KV v2 バージョン属性 — Secret

  • の各バージョンの作成者を確認する
  • Azure 静的ロール — 長期間有効な Azure 資格情報を管理

  • シークレットの回復 — 既存のデータを上書きせずにスナップショットからシークレットを復元します

  • Snowflake Root Rotation — Snowflake

  • のキーペアのルート認証情報を自動的にローテーションします。
  • RACF パスフレーズのサポート — LDAP Secrets Engine

  • で長いパスフレーズをサポートします。
  • PKI 証明書カウンター — 毎月発行された証明書の数を追跡

7。概要

HashiCorp Vault は、現在最も包括的なシークレット管理ソリューションであり、オンプレミス環境とクラウド環境の両方に適しています。豊富なプラグイン エコシステム、動的な資格情報の生成、サービスとしての暗号化、PKI 管理、ID ベースのアクセスを備えた Vault は、最新のゼロ トラスト アーキテクチャに不可欠なコンポーネントです。

次の記事では、さまざまなプラットフォームに Vault をインストールし、初期化とシール/シール解除のプロセスについて学びます。