Conceito e mecanismo
Uma integração não termina quando o segredo chega ao host. É necessário saber como a aplicação o lê, conserva e atualiza. Vault Agent pode tratar auto-auth e renderizar templates para ficheiros, reduzindo código de autenticação dentro do legado. O ficheiro precisa de permissões e armazenamento adequados, e o processo consumidor precisa de recarregamento validado. Escrever uma password nova não prova que o pool de ligações abandonou a antiga. O ciclo de vida do Agent também importa: exit_after_auth termina após autenticação e renderização configurada, pelo que esse processo não continuará a renovar tokens. Define quem assume a responsabilidade quando se usa esse modo.
Aplicação guiada
Num deployment Kubernetes fictício, VSO observa recursos configurados e sincroniza segredos para Kubernetes Secrets. Isso facilita consumo nativo, mas cria um destino cujo acesso e proteção também devem ser revistos. Policies Vault não substituem controlos Kubernetes sobre o valor materializado. Confirma atualização, comportamento de pods e resposta a falhas de sincronização. O Agent e o operador resolvem integrações diferentes; escolhe segundo requisitos, sem assumir que um elimina todos os controlos do outro. Nos exemplos de operação, distingue falhas de autenticação, autorização, renovação e consumo. Mantém observabilidade sem escrever valores de segredos nos logs. A API proxy do Agent está marcada como deprecated na documentação consultada; a aula usa auto-auth e templating, com estudo posterior das opções de proxy separadas.
Ficheiro atualizado, pool ainda com credencial antiga: entrega concluída sem consumo atualizado.
Armadilhas comuns
Template como reload; Secret sincronizado como só presente em Vault; processo terminado como renovador ativo.
Tópicos relacionados: Autenticação e identidade · Policies, paths e capabilities · Tokens, leases e renovação
Valida a atualização desde a emissão até à ligação usada pela aplicação.
Referência: Vault Agent · Vault Associate (003); product version tested: Vault 1.19