HashiCorp Vault 改进多命名空间工作流,新增 Azure 托管服务

HashiCorp发布Vault 1.13版本

HashiCorp发布了其秘密和身份管理平台Vault的1.13版本。此次更新引入了多项新功能和改进,包括多命名空间访问工作流、Google Cloud秘密引擎的改进、MFA的可用性提升以及跨集群证书管理。

多命名空间访问工作流

新版本允许单个Vault Agent跨多个命名空间获取秘密。命名空间提供了隔离的环境,使得在一个Vault实例中实现租户隔离成为可能。之前,应用程序需要在每个命名空间中进行身份验证,并且每个命名空间都需要单独的Vault Agent。

通过新的group_policy_application_mode标志,可以在独立命名空间之间共享秘密。将该标志设置为any将允许任何经过身份验证和授权的Vault客户端从命名空间中读取秘密。设置为within_namespace_hierarchy将恢复到仅允许在该命名空间内经过身份验证和授权的Vault客户端访问。

Google Cloud秘密引擎改进

Google Cloud秘密引擎在此次更新中也有所改进。现在可以使用Google Cloud的账户模拟功能生成访问令牌,解决了同一服务账户与十个或更多Vault角色一起使用时的十密钥限制问题。访问令牌可以通过读取gcp/.../token API路由生成。

尽管可以根据需要生成任意数量的这些令牌,但与服务账户密钥相比,它们有一些限制。它们不能与某些客户端库和工具一起使用,并且具有一小时的静态生命周期,无法调整或撤销。而服务账户密钥虽然每个服务账户限制为十个,但具有可控的生命周期。

MFA可用性改进

在1.10版本中增加了对MFA的支持,配置了Duo、PingIdentity和Okta等系统。在此次更新中,HashiCorp简化了MFA工作流的配置和调试。改进包括使用MFA名称作为人类可读的别名,并确保在所有方法中一致使用密码。

跨集群证书管理改进

跨集群证书管理也有所改进。证书吊销列表(CRLs)和在线证书状态协议(OCSP)已扩展到同一PKI挂载中的多个Vault集群。启用此功能将提供最终一致的全局统一CRL。吊销条目将写入颁发证书的本地集群,同时也写入主复制集群。启用异步跨集群吊销将允许从颁发集群以外的集群吊销证书。

HashiCorp Cloud Platform上的Vault托管服务

HashiCorp还宣布,Vault作为托管服务在Microsoft Azure环境中正式可用,这是在HashiCorp Cloud Platform(HCP)上提供的。除了之前发布的在AWS上运行的工作负载支持外,现在还支持在Azure虚拟机和Azure Kubernetes服务(AKS)上运行的工作负载。

升级指南和版本获取

更多关于此次发布的详细信息可以在发布公告中找到。升级指南也可用,以帮助现有集群的升级过程。Vault可以作为开源版本或企业版获取。

阅读 23
0 条评论