<矩形寬度=“1200”高度=“340”rx=“12”填滿=“url(#bg-9275)”/>
<矩形x =“60”y =“50”寬度=“4”高度=“60”rx =“2”填滿=“#c084fc”/>
<矩形x =“80”y =“50”寬度=“121”高度=“28”rx =“14”填滿=“#c084fc”不透明度=“0.15”/>
1. Vault 企業概述
Vault Enterprise 為大型組織增加了企業級功能。這些功能不包含在 OSS 版本中。
<表> <標題>
功能描述層級 <正文> 命名空間多租戶隔離標準+ 效能複製跨區域唯讀副本標準+ 容災複製容災備集群標準+ 控制組多人審批工作流程治理 哨兵策略策略即程式碼框架治理 熵增強外部熵源標準+ 密封包裝符合 FIPS 140-2 標準標準+ 轉換 SE保留格式加密ADP2.命名空間 - 多租用戶
命名空間在同一叢集內建立隔離的 Vault 實例。每個命名空間都有自己的身份驗證方法、秘密引擎、策略、令牌。
命名空間層次結構
<前><程式碼> 根 (/) ├── 團隊平台/ │ ├── 秘密引擎:kv、pki、資料庫 │ ├── 認證方法:kubernetes、approle │ └── 策略:管理、部署 ├── 團隊後端/ │ ├── 開發/ │ │ └── 秘密引擎:kv │ ├── 分期/ │ │ └── 秘密引擎:kv、資料庫 │ └── 生產/ │ └── 秘密引擎:kv、資料庫、pki └── 團隊前端/ └── 秘密引擎:kv
管理命名空間
# Tạo 命名空間
vault namespace create team-platform
vault namespace create team-backend
vault namespace create -namespace=team-backend dev
vault namespace create -namespace=team-backend staging
vault namespace create -namespace=team-backend production
# 列出命名空間
vault namespace list
vault namespace list -namespace=team-backend# Thao tác trong 命名空間
匯出 VAULT_NAMESPACE=團隊後端/生產
vault secrets enable -path=secret kv-v2
vault secrets enable database
vault auth enable kubernetes
# Hoặc dùng 旗幟
vault kv put -namespace=team-backend/production \
秘密/api-key值=“prod-secret-123”
命名空間中的策略
# 團隊管理策略 — quản lý 命名空間 của 團隊
路徑「團隊後端/*」{
功能 = [「建立」、「讀取」、「更新」、「刪除」、「清單」、「sudo」]
}
# 策略 cho 開發者 — chỉ đọc trong dev 命名空間
路徑「團隊後端/dev/secret/data/*」{
能力= [“讀取”,“列表”]
}
# 跨命名空間存取(根命名空間策略)
路徑「團隊後端/生產/資料庫/creds/readonly」{
能力= [“讀”]
}
3.效能複製
效能複製允許將唯讀副本放置在多個區域中,從而減少讀取操作延遲。
<前><程式碼> ┌──────────────────────────────────────────────────────┐ │ 建築學 │ │ │ │ 地區:新加坡 地區:東京 │ │ ┌──────────────┐ ┌──────────────────┐ │ │ │ 主群集 │ ────▶│ 次群集 │ │ │ │ │ 同步 │ (效能) │ │ │ │ ┌────┐ ┌────┐ │ │ ┌────┐ ┌────┐ │ │ │ │ │ N1 │ │ N2 │ │ │ │ N1 │ │ N2 │ │ │ │ │ └────┘ └────┘ │ │ └────┘ └────┘ │ │ │ │ ┌────┐ │ │ ┌────┐ │ │ │ │ │ N3 │ │ │ │ N3 │ │ │ │ │ └────┘ │ │ └────┘ │ │ │ └────────────────┘ └──────────────────┘ │ │ 讀+寫 只讀 │ │(tất cả操作)(寫入→轉送主)│ └──────────────────────────────────────────────────────┘
效能複製設定
# 主集群
vault write -f sys/replication/performance/primary/enable
# Tạo 二級代幣
vault write sys/replication/performance/primary/secondary-token \
id=「東京國中」\
ttl=“30m”
# → Trả vềwrapping_token
# 輔助集群
vault write sys/replication/performance/secondary/enable \
令牌=“<包裝令牌>”
# 輔助設備重新啟動並與主設備同步
#Kiểm tra trạng thai
vault read sys/replication/performance/status
行為
<表> <標題>
操作主要輔助 <正文> 讀取機密✅本地✅本地 寫入機密✅本地↗️轉發到主 Auth/Token✅ 本地✅ 本地(本地令牌) 策略✅ 管理❌從主同步 身份驗證方法✅管理✅本地身份驗證方法4.災難復原複製
災難復原複製建立一個熱備用叢集,準備在主叢集發生故障時進行升級。
設定災難復原
# 主集群 vault write -f sys/replication/dr/primary/enableTạo DR 二級代幣
vault write sys/replication/dr/primary/secondary-token
id=“新加坡博士2”DR SECONDARY 集群
vault write sys/replication/dr/secondary/enable
令牌=“<包裝令牌>”DR 輔助 sẽ ở trạng tái 備用
Tất cả 請求 bị 拒絕 (503)
災難復原故障轉移
# Trước 故障轉移 — tạo DR 操作令牌 trên PRIMARY
vault operator generate-root -dr-token -init
vault operator generate-root -dr-token \
-nonce="" ""
# Khi 初級下降 — 促進 DR 次級
vault write sys/replication/dr/secondary/promote \
dr_operation_token=""
# DR 次要 trở thành 主要 mới
# Cập nhật DNS/LB trỏ tới cluster mới
5。控制組(治理)
控制組在執行操作之前需要多人批准 - 多人批准。
# 控制組策略
路徑「秘密/資料/生產/主密鑰」{
能力= [“讀”]
控制組{
因素「批准者」{
受控能力= [“讀取”]
身份{
group_names = [「安全團隊」]
批准 = 2
}
}
ttl = "4h" # Thời gian chờ 批准
最大生存時間=“8小時”
}
}
# 使用者 yêu cầu 秘密 → nhận 包裝令牌 thay vì 秘密
vault kv get secret/production/master-key
# → Trả vềwrapping_token(訪問器)
# 審核者授權請求
vault write sys/control-group/authorize \
accessor="<來自請求者的訪客>"
# Sau khi đủ 批准,用戶解開 để lấy 秘密
vault unwrap ""
6。許可證管理
# Kiểm tra 許可證
vault license get
vault license inspect /path/to/license.hclic
# Vault 1.8+ — 載入許可證
# 文件許可證 tại một trong:
# 1. VAULT_LICENSE 環境變量
# 2. VAULT_LICENSE_PATH 環境變量
# 3./etc/vault.d/vault.hclic
7.摘要
命名空間 - 多租戶,每個團隊/環境管理自己的保管庫
效能複製 - 跨區域讀取,減少延遲
災難復原複製 — 熱備用、快速故障轉移 khi 主資料庫關閉
控制組 - 針對敏感操作的多人核准
Sentinel-策略即程式碼,比ACL更複雜的邏輯