如何限制Hashicorp Vault中Approle生成的Token登录Web UI?
Approle生成的Token能否登录Web UI及限制方法
问题1:Approle生成的Token是否允许登录Web UI?
默认情况下可以。只要这个Token处于有效状态(未过期、未被吊销),且拥有访问sys/ui/路径的权限(哪怕是继承自默认策略),就能在Web UI登录界面选择「Token」方式完成登录。
问题2:如何限制仅管理员能访问Web UI?
可以通过以下几个精准步骤实现控制:
- 严格管控Approle绑定的策略:给客户端的Approle仅分配业务所需的密钥访问权限(比如
secret/data/my-app/*),完全不包含sys/路径的访问权限,尤其是sys/ui/*。示例策略:path "secret/data/my-app/*" { capabilities = ["read", "list"] } - 禁用Approle Token的默认策略继承:创建Approle时设置
token_no_default_policy=true,避免客户端Token继承默认策略(默认策略可能包含基础UI访问权限)。执行命令:vault write auth/approle/role/my-client-role token_no_default_policy=true policies=my-client-policy - 给管理员专属认证方式绑定UI访问策略:给管理员使用的认证方式(比如用户密码、LDAP)绑定包含Web UI访问权限的策略,示例策略:
path "sys/ui/*" { capabilities = ["read"] } # 补充管理员所需的其他管理路径权限 path "sys/*" { capabilities = ["create", "read", "update", "delete", "list", "sudo"] } - 监控审计日志:开启Vault审计功能,定期检查
sys/ui/login相关日志条目,确保只有管理员的Token在登录Web UI。
内容的提问来源于stack exchange,提问作者Immanuel
相关产品推荐
相关产品推荐

