Conceito e mecanismo
Vault cifra dados antes de os guardar. Um nó sealed pode chegar ao storage sem conseguir decifrar os dados: unseal disponibiliza a cadeia de chaves necessária. Com Shamir, cada nó precisa do threshold de shares; progresso parcial em vários nós não constitui um threshold global. Root token e unseal não são a mesma função. Auto-unseal delega proteção a um mecanismo como KMS, criando uma dependência operacional. Recovery keys autorizam determinadas operações, mas não substituem a capacidade do mecanismo de seal para decifrar a root key. Um snapshot também não recria uma chave permanentemente perdida. Inclui conectividade, autorização e proteção do material de seal no plano de recuperação.
Aplicação guiada
HA dentro de um cluster e replicação entre clusters resolvem falhas diferentes. No modelo HA normal, um nó ativo serve operações e os standbys encaminham ou redirecionam; não assumas escalabilidade de escrita por acrescentar nós. Em Raft, cinco votantes estáveis exigem três para quorum, além de comunicação entre eles. Performance replication e DR replication exigem edição ou serviço adequado e têm contratos diferentes: performance secondaries mantêm tokens e leases próprios; DR preserva esse estado e não serve pedidos normais antes da promoção. No HCP Vault Dedicated, o fornecedor opera a plataforma, mas o cliente mantém policies, integração, utilização e validação das aplicações após recuperação. Para clientes CLI, configura endpoint e CA aprovados; desativar TLS permanentemente não é solução para uma cadeia incorreta.
KMS inacessível após mudança de rede: recovery keys e snapshots não eliminam essa dependência.
Armadilhas comuns
Root como unseal; recovery como chave KMS; standby como DR; gerido como ausência de responsabilidade.
Tópicos relacionados: Autenticação e identidade · Policies, paths e capabilities · Tokens, leases e renovação
Ensaia as dependências de recuperação e a aplicação, além do arranque do cluster.
Referência: Seal, unseal and recovery keys · Vault Associate (003); product version tested: Vault 1.19