HashiCorp Vault跨命名空间Transit自动解封集群无请求交互导致主集群无法解封问题排查求助
HashiCorp Vault跨命名空间Transit自动解封集群无请求交互导致主集群无法解封问题排查求助
大家好,我现在碰到了一个HashiCorp Vault自动解封的棘手问题,想请社区的大佬们帮忙分析排查下。
我当前的需求是用Transit密钥引擎配合两个HA集群实现Vault自动解封:部署在vault-unseal命名空间的Cluster A负责解封部署在vault命名空间的主集群Cluster B。我严格按照官方文档和教程的步骤完成了所有配置,但主集群Cluster B始终无法被成功解封。
目前遇到的核心现象:
- 启动主集群后,完全看不到任何和自动解封相关的交互日志:既没有失败请求的记录,也没有报错信息,Vault节点就一直卡在未解封状态。
- 检查Cluster B的
/vault/audit/audit.log,里面只有当初配置自动解封时的操作记录,完全没有来自Cluster A的请求日志,感觉自动解封的流程根本没触发请求。
我已经做过的排查操作:
为了验证Transit地址的有效性和网络连通性,我在Cluster B的节点上手动执行了wget请求,目标URL就是自动解封配置里填的Transit地址:
wget https://vault-unseal.vault-unseal.svc.cluster.local:8200/sys/audit
这个请求返回了403 Forbidden(这个结果是符合预期的,因为手动请求没带认证信息),而且我能在Cluster A的审计日志里看到这个手动请求的记录——这说明网络是通的,Service DNS也能正常解析,但自动解封流程就是完全没有发出请求,这让我彻底懵了。
现在我实在找不到问题出在哪了,想请教下大家:
- 为什么自动解封流程根本没触发向Cluster A的请求?会不会是配置里有什么细节我遗漏了?
- 跨命名空间部署的情况下,有没有什么额外的权限、认证或者配置项是必须要设置的?
- 有没有什么日志或者调试手段能帮我定位自动解封流程为什么没启动?
备注:内容来源于stack exchange,提问作者Marcus Ruddick
相关产品推荐
相关产品推荐

