← Vault Associate 003: segredos e operação
06 / 7 · 40 MIN

Seal, HA e responsabilidades

Planeia disponibilidade sem perder dependências de chaves e recuperação.

Conceito e mecanismo

Vault cifra dados antes de os guardar. Um nó sealed pode chegar ao storage sem conseguir decifrar os dados: unseal disponibiliza a cadeia de chaves necessária. Com Shamir, cada nó precisa do threshold de shares; progresso parcial em vários nós não constitui um threshold global. Root token e unseal não são a mesma função. Auto-unseal delega proteção a um mecanismo como KMS, criando uma dependência operacional. Recovery keys autorizam determinadas operações, mas não substituem a capacidade do mecanismo de seal para decifrar a root key. Um snapshot também não recria uma chave permanentemente perdida. Inclui conectividade, autorização e proteção do material de seal no plano de recuperação.

Aplicação guiada

HA dentro de um cluster e replicação entre clusters resolvem falhas diferentes. No modelo HA normal, um nó ativo serve operações e os standbys encaminham ou redirecionam; não assumas escalabilidade de escrita por acrescentar nós. Em Raft, cinco votantes estáveis exigem três para quorum, além de comunicação entre eles. Performance replication e DR replication exigem edição ou serviço adequado e têm contratos diferentes: performance secondaries mantêm tokens e leases próprios; DR preserva esse estado e não serve pedidos normais antes da promoção. No HCP Vault Dedicated, o fornecedor opera a plataforma, mas o cliente mantém policies, integração, utilização e validação das aplicações após recuperação. Para clientes CLI, configura endpoint e CA aprovados; desativar TLS permanentemente não é solução para uma cadeia incorreta.

NA PRÁTICA

KMS inacessível após mudança de rede: recovery keys e snapshots não eliminam essa dependência.

Armadilhas comuns

Root como unseal; recovery como chave KMS; standby como DR; gerido como ausência de responsabilidade.

Tópicos relacionados: Autenticação e identidade · Policies, paths e capabilities · Tokens, leases e renovação

Leva esta ideia contigo

Ensaia as dependências de recuperação e a aplicação, além do arranque do cluster.

Criar conta

Referência: Seal, unseal and recovery keys · Vault Associate (003); product version tested: Vault 1.19

Vault é uma marca comercial da HashiCorp, Inc., uma empresa IBM. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por HashiCorp. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.