Lea*_*ava 5 docker docker-compose hashicorp-vault
使用我当前的Vault docker compose文件,我无法使用我设置为docker compose文件一部分的令牌登录.当Vault容器启动时 - 它提供自己的根令牌以在Vault服务器中进行身份验证.每当我们启动新容器时,这都会不断变化,开发人员必须每次都从控制台记下它并使用该令牌登录Vault.
而不是我想设置为docker compose文件的一部分 - 我该怎么做.
请在下面找到我的docker撰写文件:
version: '3'
services:
myvault:
image: vault
container_name: myvault
ports:
- "192.168.99.100:8200:8200"
environment:
VAULT_SERVER: "http://192.168.99.100:8200"
TOKEN: mysuper-secret-vault-token
volumes:
- ./file:/vault/file:rw
- ./config:/vault/config:rw
cap_add:
- IPC_LOCK
Run Code Online (Sandbox Code Playgroud)
首先,出于安全原因,根令牌不应该用于身份验证,因为它可以做任何事情。
Vault 团队建议根令牌仅用于足够的初始设置(通常是设置必要的身份验证方法和策略,以允许管理员获取更多有限的令牌)或在紧急情况下使用,并在不再需要后立即撤销。如果需要新的根令牌,则可以使用操作员生成根命令和关联的 API 端点来即时生成一个。
现在,关于根令牌的创建,来自保管库文档:
创建根令牌只有三种方法:
- 在保管库初始化时生成的初始根令牌——该令牌没有过期时间
- 通过使用另一个根令牌;具有过期时间的根令牌无法创建永不过期的根令牌
- 通过在解封密钥持有者法定人数的许可下使用保管库操作员生成根(示例)
对于您的情况,您可以考虑使用其他一些身份验证方法而不是令牌身份验证,例如Userpass Auth Method。
用户密码验证将允许您为相同的用户角色设置相同的用户名/密码对。您可以创建一些脚本来启用此身份验证机制并为服务器的每个初始设置设置用户。
| 归档时间: |
|
| 查看次数: |
1586 次 |
| 最近记录: |