HashiCorp发布Boundary 0.12版本
HashiCorp发布了其开源基础设施身份访问管理服务Boundary的0.12版本。该版本引入了多跳会话支持、通过Vault注入凭证、为目标分配网络地址以及凭证模板化等新功能。
多跳会话支持
多跳会话允许通过反向代理连接链在一起的worker建立会话。在之前的版本中,worker需要与HCP Boundary控制平面建立出站连接,并且需要允许客户端建立入站连接。在私有网络中不允许入站连接的情况下,远程用户需要处于同一网络或使用VPN解决方案。多跳会话意味着用户只需访问面向客户端的worker。目前有两种主要的方法可以设置仅出站会话:
- 利用HCP Boundary的公共worker作为面向客户的入口点。
- 在企业网络上设置一个可公开访问的worker作为堡垒主机。
凭证注入
该版本引入了使用HashiCorp Vault SSH签名证书的凭证注入功能。这种方法利用Vault作为证书颁发机构,并使用issue或sign端点生成证书。之前的版本需要使用静态凭证或将用户特定的密钥分发到每个主机。
凭证模板化
凭证模板化旨在简化将凭证映射到特定用户的过程。现在可以配置一个目标和一个凭证库来生成每个用户的凭证。以前,每个用户在主机上需要单独的目标和凭证库,例如/kv/data/joe。现在可以使用模板简化,只需一个目标和一个凭证库:/kv/data/{{ .Account.LoginName }}。模板支持其他值,如用户ID或姓名以及账户ID、姓名或电子邮件。
密钥生命周期管理
开源版本的Boundary新增了密钥生命周期管理功能,提供了密钥加密密钥(KEK)和数据加密密钥(DEK)的密钥轮换和密钥版本销毁功能。在轮换密钥时,新密钥仅用于加密新数据,但可以使用新轮换的KEK重新加密现有的密钥版本。
静态凭证存储更新
静态凭证存储已更新,支持新的JSON凭证类型。管理员用户现在可以创建并代理JSON blob给连接到机器的用户。此外,还可以存储用户名/密码和用户名/密钥对组合。
可用性
Boundary在HashiCorp云平台(HCP)和开源版本中均可使用。与Boundary类似的解决方案包括Cloudflare Tunnel、strongdm和开源项目headscale。
升级指南
HashiCorp提供了升级指南,以帮助用户升级到0.12版本。目前,开源版本的Boundary已可用,但HCP版本的特定功能尚未完全提供。
**粗体** _斜体_ [链接](http://example.com) `代码` - 列表 > 引用。你还可以使用@来通知其他用户。