配置Azure Key Vault自动解封的HashiCorp Vault显示shamir密封类型是否正常
问题解答
这个现象属于预期内的正常行为,你配置的Azure Key Vault自动解封机制依然正常生效,没有失效。
逻辑说明
HashiCorp Vault的云服务商自动解封(Auto Unseal)机制设计就是如此:
- 未初始化时,Vault仅读取到你配置的Azure Key Vault解封后端,所以状态页展示密封类型为
azurekeyvault - 执行初始化命令后,你指定的
-recovery-shares和-recovery-threshold参数会生成用于灾难恢复的恢复密钥分片,这部分分片采用Shamir算法拆分,所以状态页会将密封类型展示为shamir,这个展示仅代表恢复密钥的加密拆分方式,不代表实际解封逻辑切换为了传统Shamir人工解封 - 实际的根密钥依然被加密存储在Azure Key Vault中,Vault每次启动时会自动调用AKV的接口解密根密钥完成解封,全程无需人工介入
验证方法
你可以通过以下操作确认自动解封是否正常工作:
- 执行命令重启Vault实例:
kubectl delete pod hashivault-0 -n vault - 待Pod重启就绪后查看状态:
kubectl exec -it hashivault-0 -n vault -- vault status - 如果输出中
Sealed字段为false,且你没有手动执行过解封操作,即可确认Azure Key Vault自动解封正常运行
内容的提问来源于stack exchange,提问作者Arul
相关产品推荐
相关产品推荐

