Chuyển đến nội dung chính

第 24 課:Vault Enterprise — 命名空間、複製與災難復原

Vault Enterprise 功能:命名空間選擇多租用戶、效能複製、災難復原複製、控制群組、MFA 實作、許可證管理。

<定義> <線性漸變 id="bg-9275" x1="0%" y1="0%" x2="100%" y2="100%">

<矩形寬度=“1200”高度=“340”rx=“12”填滿=“url(#bg-9275)”/>

<圓cx =“750”cy =“80”r =“1.5”填滿=“#c084fc”不透明度=“0.15”/> <圓cx =“750”cy =“108”r =“1.5”填入=“#c084fc”不透明度=“0.15”/> <圓cx =“750”cy =“136”r =“1.5”填入=“#c084fc”不透明度=“0.15”/> <圓cx =“750”cy =“164”r =“1.5”填入=“#c084fc”不透明度=“0.15”/> <圓cx =“778”cy =“80”r =“1.5”填入=“#c084fc”不透明度=“0.15”/> <圓cx =“778”cy =“108”r =“1.5”填入=“#c084fc”不透明度=“0.15”/> <圓cx =“778”cy =“136”r =“1.5”填入=“#c084fc”不透明度=“0.15”/> <圓cx =“778”cy =“164”r =“1.5”填入=“#c084fc”不透明度=“0.15”/> <圓cx =“806”cy =“80”r =“1.5”填入=“#c084fc”不透明度=“0.15”/> <圓cx =“806”cy =“108”r =“1.5”填入=“#c084fc”不透明度=“0.15”/> <圓cx =“806”cy =“136”r =“1.5”填入=“#c084fc”不透明度=“0.15”/> <圓cx =“806”cy =“164”r =“1.5”填入=“#c084fc”不透明度=“0.15”/> <圓cx =“834”cy =“80”r =“1.5”填滿=“#c084fc”不透明度=“0.15”/> <圓cx =“834”cy =“108”r =“1.5”填入=“#c084fc”不透明度=“0.15”/> <圓cx =“834”cy =“136”r =“1.5”填入=“#c084fc”不透明度=“0.15”/> <圓cx =“834”cy =“164”r =“1.5”填入=“#c084fc”不透明度=“0.15”/> <圓cx =“862”cy =“80”r =“1.5”填滿=“#c084fc”不透明度=“0.15”/> <圓cx =“862”cy =“108”r =“1.5”填入=“#c084fc”不透明度=“0.15”/> <圓cx =“862”cy =“136”r =“1.5”填入=“#c084fc”不透明度=“0.15”/> <圓cx =“862”cy =“164”r =“1.5”填入=“#c084fc”不透明度=“0.15”/> <圓cx =“890”cy =“80”r =“1.5”填滿=“#c084fc”不透明度=“0.15”/> <圓cx =“890”cy =“108”r =“1.5”填入=“#c084fc”不透明度=“0.15”/> <圓cx =“890”cy =“136”r =“1.5”填入=“#c084fc”不透明度=“0.15”/> <圓cx =“890”cy =“164”r =“1.5”填入=“#c084fc”不透明度=“0.15”/> <多邊形點=「1018.444863728671,172 1018.444863728671,206 989,223 959.555136271329,206 959.5551362712 989,155”填滿=“無”描邊=“#c084fc”描邊寬度=“1”不透明度=“0.12”/>

<矩形x =“60”y =“50”寬度=“4”高度=“60”rx =“2”填滿=“#c084fc”/> <矩形x =“80”y =“50”寬度=“121”高度=“28”rx =“14”填滿=“#c084fc”不透明度=“0.15”/> 🔒 DevSecOps — 第 24 堂課

第 24 課:Vault Enterprise — 命名空間, 複製與災難復原

HashiCorp Vault 從基礎到進階

第 7 部分:生產、企業和營運

xdev.asia

1. Vault 企業概述

Vault Enterprise 為大型組織增加了企業級功能。這些功能不包含在 OSS 版本中。

<表> <標題>

功能描述層級 <正文> 命名空間多租戶隔離標準+ 效能複製跨區域唯讀副本標準+ 容災複製容災備集群標準+ 控制組多人審批工作流程治理 哨兵策略策略即程式碼框架治理 熵增強外部熵源標準+ 密封包裝符合 FIPS 140-2 標準標準+ 轉換 SE保留格式加密ADP

2.命名空間 - 多租用戶

命名空間在同一叢集內建立隔離的 Vault 實例。每個命名空間都有自己的身份驗證方法、秘密引擎、策略、令牌。

命名空間層次結構

<前><程式碼> 根 (/) ├── 團隊平台/ │ ├── 秘密引擎:kv、pki、資料庫 │ ├── 認證方法:kubernetes、approle │ └── 策略:管理、部署 ├── 團隊後端/ │ ├── 開發/ │ │ └── 秘密引擎:kv │ ├── 分期/ │ │ └── 秘密引擎:kv、資料庫 │ └── 生產/ │ └── 秘密引擎:kv、資料庫、pki └── 團隊前端/ └── 秘密引擎:kv

管理命名空間

# Tạo 命名空間
vault namespace create team-platform
vault namespace create team-backend
vault namespace create -namespace=team-backend dev
vault namespace create -namespace=team-backend staging
vault namespace create -namespace=team-backend production

# 列出命名空間
vault namespace list
vault namespace list -namespace=team-backend# Thao tác trong 命名空間
匯出 VAULT_NAMESPACE=團隊後端/生產

vault secrets enable -path=secret kv-v2
vault secrets enable database
vault auth enable kubernetes

# Hoặc dùng 旗幟
vault kv put -namespace=team-backend/production \
  秘密/api-key值=“prod-secret-123”

命名空間中的策略

# 團隊管理策略 — quản lý 命名空間 của 團隊
路徑「團隊後端/*」{
  功能 = [「建立」、「讀取」、「更新」、「刪除」、「清單」、「sudo」]
}

# 策略 cho 開發者 — chỉ đọc trong dev 命名空間
路徑「團隊後端/dev/secret/data/*」{
  能力= [“讀取”,“列表”]
}

# 跨命名空間存取(根命名空間策略)
路徑「團隊後端/生產/資料庫/creds/readonly」{
  能力= [“讀”]
}

3.效能複製

效能複製允許將唯讀副本放置在多個區域中,從而減少讀取操作延遲。

<前><程式碼> ┌──────────────────────────────────────────────────────┐ │ 建築學 │ │ │ │ 地區:新加坡 地區:東京 │ │ ┌──────────────┐ ┌──────────────────┐ │ │ │ 主群集 │ ────▶│ 次群集 │ │ │ │ │ 同步 │ (效能) │ │ │ │ ┌────┐ ┌────┐ │ │ ┌────┐ ┌────┐ │ │ │ │ │ N1 │ │ N2 │ │ │ │ N1 │ │ N2 │ │ │ │ │ └────┘ └────┘ │ │ └────┘ └────┘ │ │ │ │ ┌────┐ │ │ ┌────┐ │ │ │ │ │ N3 │ │ │ │ N3 │ │ │ │ │ └────┘ │ │ └────┘ │ │ │ └────────────────┘ └──────────────────┘ │ │ 讀+寫 只讀 │ │(tất cả操作)(寫入→轉送主)│ └──────────────────────────────────────────────────────┘

效能複製設定

# 主集群
vault write -f sys/replication/performance/primary/enable

# Tạo 二級代幣
vault write sys/replication/performance/primary/secondary-token \
  id=「東京國中」\
  ttl=“30m”
# → Trả vềwrapping_token

# 輔助集群
vault write sys/replication/performance/secondary/enable \
  令牌=“<包裝令牌>”
# 輔助設備重新啟動並與主設備同步

#Kiểm tra trạng thai
vault read sys/replication/performance/status

行為

<表> <標題>

操作主要輔助 <正文> 讀取機密✅本地✅本地 寫入機密✅本地↗️轉發到主 Auth/Token✅ 本地✅ 本地(本地令牌) 策略✅ 管理❌從主同步 身份驗證方法✅管理✅本地身份驗證方法

4.災難復原複製

災難復原複製建立一個熱備用叢集,準備在主叢集發生故障時進行升級。

設定災難復原

# 主集群
vault write -f sys/replication/dr/primary/enable

Tạo DR 二級代幣

vault write sys/replication/dr/primary/secondary-token
id=“新加坡博士2”

DR SECONDARY 集群

vault write sys/replication/dr/secondary/enable
令牌=“<包裝令牌>”

DR 輔助 sẽ ở trạng tái 備用

Tất cả 請求 bị 拒絕 (503)

災難復原故障轉移

# Trước 故障轉移 — tạo DR 操作令牌 trên PRIMARY
vault operator generate-root -dr-token -init
vault operator generate-root -dr-token \
  -nonce="" ""

# Khi 初級下降 — 促進 DR 次級
vault write sys/replication/dr/secondary/promote \
  dr_operation_token=""

# DR 次要 trở thành 主要 mới
# Cập nhật DNS/LB trỏ tới cluster mới

5。控制組(治理)

控制組在執行操作之前需要多人批准 - 多人批准。

# 控制組策略
路徑「秘密/資料/生產/主密鑰」{
  能力= [“讀”]
  控制組{
    因素「批准者」{
      受控能力= [“讀取”]
      身份{
        group_names = [「安全團隊」]
        批准 = 2
      }
    }
    ttl = "4h" # Thời gian chờ 批准
    最大生存時間=“8小時”
  }
}
# 使用者 yêu cầu 秘密 → nhận 包裝令牌 thay vì 秘密
vault kv get secret/production/master-key
# → Trả vềwrapping_token(訪問器)

# 審核者授權請求
vault write sys/control-group/authorize \
  accessor="<來自請求者的訪客>"

# Sau khi đủ 批准,用戶解開 để lấy 秘密
vault unwrap ""

6。許可證管理

# Kiểm tra 許可證
vault license get
vault license inspect /path/to/license.hclic

# Vault 1.8+ — 載入許可證
# 文件許可證 tại một trong:
# 1. VAULT_LICENSE 環境變量
# 2. VAULT_LICENSE_PATH 環境變量
# 3./etc/vault.d/vault.hclic

7.摘要

  • 命名空間 - 多租戶,每個團隊/環境管理自己的保管庫

  • 效能複製 - 跨區域讀取,減少延遲

  • 災難復原複製 — 熱備用、快速故障轉移 khi 主資料庫關閉

  • 控制組 - 針對敏感操作的多人核准

  • Sentinel-策略即程式碼,比ACL更複雜的邏輯