You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Enterprise Vault子namespace client能否读取父namespace的secret

子namespace认证的Enterprise Vault Client访问父namespace Secret的可行性说明

明确结论:默认场景下该跨namespace访问不可行,无法直接读取父namespace存储的Secret。

  • 权限隔离规则:Enterprise Vault的namespace是强隔离的权限边界,在子namespace完成认证后获取的访问凭证,默认仅在当前子namespace范围内生效,凭证携带的权限声明不会自动向上覆盖父namespace资源,也不具备默认的跨namespace穿透访问能力。
  • 仅在满足以下全部显式配置的前提下,该访问才可以实现:
    1. 在父namespace的权限策略中,为子namespace认证对应的客户端身份,添加目标Secret路径的读取权限
    2. 在父namespace的信任配置中,添加对应子namespace的身份签发信任规则,认可子namespace认证流程产出的身份凭证有效性
    3. 客户端发起读取请求时,必须显式指定父namespace的完整资源路径,不能使用子namespace的相对路径发起调用
  • 未完成上述配置时,客户端发起跨namespace访问会直接被权限校验层拦截,返回无权限错误。

内容的提问来源于stack exchange,提问作者Suresh

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.27 19:39:12