【问题标题】:How does vault PostgreSQL plugin of database secret engine with PostgreSQL backend work?带有 PostgreSQL 后端的数据库秘密引擎的 Vault PostgreSQL 插件如何工作?
【发布时间】:2018-06-26 09:06:36
【问题描述】:

我在想如果我指定后端和秘密引擎插件连接到同一个 postgreSQL 服务器,我可以获得动态秘密功能并将秘密同时加密存储在同一个地方。当我尝试应用它时,我变得更加困惑,因为您获得了直接访问数据库的令牌,这意味着没有加密可以直接存储机密。我曾想过将保险库中的“加密即服务”与数据库秘密引擎相结合来实现这一点,但想确保没有其他方法。

你有什么想法来实现这个目标吗?

提前致谢

【问题讨论】:

    标签: postgresql hashicorp-vault


    【解决方案1】:

    PostgreSQL 秘密引擎不存储数据,而是生成动态凭证来访问 PostgreSQL 服务器。

    如果您想在 PostgreSQL 服务器中存储加密数据,请将其用作存储后端,并使用 K/V 秘密引擎。 Vault 的每一个数据,包括 K/V 引擎的秘密,都将存储在数据库中(当然一切都是加密的)。

    请记住,秘密引擎并没有指定数据的存储位置,它们只是 Vault 的秘密服务。存储后端是存储数据的位置

    【讨论】:

    • 我添加了 KV 并存储了东西并再次将其变红。但是,当我浏览数据库时,我找不到加密数据所在的位置。我想在休息时查看数据。是否可以看到 Vault 存储在后端数据库中的密文?
    • 一切都应该在数据库的vault_kv_store 表中,K/V 路径没有被混淆,所以你应该很容易识别你的值。但是,没有理由让您观看加密的内容,只有 Vault 应该能够操纵它。或者,您可以使用 Transit 后端加密数据并手动将其保存在数据库中
    • 那是我搜索的地方,但没有发现我存储的秘密。我需要扮演坏人的角色,在那里我可以访问一些如何访问 PostgreSQL 数据库的方法,但是我希望秘密是加密的,但在哪里找不到它们(作为密文)。为了清楚起见,我试图通过确保数据为密文形式来了解降低数据库被黑客入侵风险的最佳解决方案。
    • 存储后端(包括 Vault 配置)中的每个数据都使用从主密钥派生的密钥进行加密,该密钥是在 Vault 解封时使用共享创建的。唯一知道加密密钥的是 Vault,所以基本上 PostgreSQL 存储后端是安全的,不会受到外部攻击。数据在 Vault 和存储后端之间传输时也会被加密。希望对你有帮助
    • 感谢 gic186 感谢您的帮助。我知道保险库的概念虽然:-)。我的目标是查看密文(加密的结果)或解释为什么它没有出现。就像我理解了一些东西,而实践与我所理解的不符。
    猜你喜欢
    • 2017-12-18
    • 2021-03-15
    • 1970-01-01
    • 2020-12-16
    • 2016-09-07
    • 1970-01-01
    • 2022-01-26
    • 2018-10-03
    • 1970-01-01
    相关资源
    最近更新 更多