Enterprise Vault子namespace client能否读取父namespace的secret
子namespace认证的Enterprise Vault Client访问父namespace Secret的可行性说明
明确结论:默认场景下该跨namespace访问不可行,无法直接读取父namespace存储的Secret。
- 权限隔离规则:Enterprise Vault的namespace是强隔离的权限边界,在子namespace完成认证后获取的访问凭证,默认仅在当前子namespace范围内生效,凭证携带的权限声明不会自动向上覆盖父namespace资源,也不具备默认的跨namespace穿透访问能力。
- 仅在满足以下全部显式配置的前提下,该访问才可以实现:
- 在父namespace的权限策略中,为子namespace认证对应的客户端身份,添加目标Secret路径的读取权限
- 在父namespace的信任配置中,添加对应子namespace的身份签发信任规则,认可子namespace认证流程产出的身份凭证有效性
- 客户端发起读取请求时,必须显式指定父namespace的完整资源路径,不能使用子namespace的相对路径发起调用
- 未完成上述配置时,客户端发起跨namespace访问会直接被权限校验层拦截,返回无权限错误。
内容的提问来源于stack exchange,提问作者Suresh
相关产品推荐
相关产品推荐

