HashiCorp Vault配置AWS认证的实操步骤验证及相关问题咨询
问题1:是否是使用IAM角色身份登录Vault?
是的,你当前的配置就是以IAM角色身份登录Vault。
你创建Vault角色时指定了auth_type=iam,并且绑定了arn:aws:iam::1234xxxxxxxxxxxx:role/aws-example-role作为允许的认证主体,登录时也指定了对应角色,实际认证时就是用这个IAM角色的身份完成校验。
注意你第一步创建的带iam:GetRole、ec2:DescribeInstances等权限的IAM用户,是给Vault服务端用来调用AWS接口校验身份合法性的服务账号,不是你登录Vault使用的身份。
问题2:两条vault write命令的作用,是否需要同时配置?
两条命令作用完全独立,必须同时配置,缺一不可:
vault write auth/aws/config/client secret_key=xxx access_key=xxx region=us-east-1:配置Vault AWS认证方法对接AWS API的访问凭证,Vault后端需要用你第一步创建的IAM用户的AK/SK调用AWS的IAM、EC2接口,校验你提交的身份凭证是否合法,没有这个配置Vault无法完成身份校验。vault write auth/aws/role/dev-role auth_type=iam bound_iam_principal_arn="arn:aws:iam::1234xxxxxxxxxxxx:role/aws-example-role" policies=namespace_tenant_1_admin max_ttl=50h:在AWS认证方法下创建具体的登录角色规则,定义了允许登录的AWS身份范围、登录后关联的Vault权限策略、生成的Token最长有效期,没有这个角色配置你无法找到对应登录入口,也没法完成权限映射。
内容的提问来源于stack exchange,提问作者bittersour
相关产品推荐
相关产品推荐

