Hashicorp Vault PKI 的用例是什么?

信息安全 公钥基础设施
2021-09-10 13:25:31

Hashicorp Vault 具有自动生成服务器/客户端证书以进行身份​​验证的功能。https://vaultproject.io/docs/secrets/pki/index.html

虽然从证书管理的角度来看这是有道理的,但我很难看到它的实际用例?例如,IPSec/L2tp 使用证书进行身份验证,但这实在是太扯淡了。(针对保险库进行身份验证,下载证书,设置 vpn。每次。)

我可以看到它在自定义开发的应用程序中很有用,但除此之外看不到它的用处。有没有我遗漏的用例?

1个回答

从概念上讲,Vault 类似于Netflix 的 Lemur它们都通过让服务器端(即 Vault)生成密钥对、生成 CSR、签署证书来简化获取证书的过程——返回证书和相关的私钥。

用例:许多公司要求他们的开发人员和测试人员使用 HTTPS 配置他们的测试或开发服务器,这需要证书。这里需要 HTTPS 的原因不是为了安全,而是为了确保开发和测试更准确地反映他们的产品在生产中的配置方式。在这种情况下,能够快速获得证书的便利性超过了通过网络传输的私钥的安全问题。

前面提到的 Lemur 博客文章很好地说明了通过常规 CSR 程序获取证书的复杂性: 手动获取证书是一个多步骤过程

而 Lemur(和 Vault)以牺牲一些安全性为代价简化了流程: Lemur(和 Vault)以牺牲一些安全性为代价简化了获取证书的过程