← Vault Associate 003: segredos e operação
04 / 7 · 35 MIN

Segredos KV, database e wrapping

Escolhe o engine e controla versão, concorrência e entrega do segredo.

Conceito e mecanismo

O secrets engine define o que significa gerir um segredo. KV guarda valores arbitrários; uma database engine pode emitir contas dinâmicas ou gerir a password de uma conta mapeada por static role. Não confundas static role de database com uma password guardada em KV: a primeira tem integração de rotação no destino, enquanto KV por si só não executa essa mudança externa. Para contas dinâmicas, define criação, privilégios, validade e revogação segundo capacidades do plugin e da base de dados. Para um legado que exige username fixo, coordena a rotação com todos os consumidores e valida como recarregam a password. O mesmo valor copiado para vários sistemas cria várias dependências operacionais.

Aplicação guiada

KV v2 acrescenta versões e soft delete. Uma versão soft deleted pode ser recuperada; destroy purga os dados dessa versão. Para evitar sobreposição concorrente, CAS compara a versão esperada com a atual. Se ambos os clientes leram 6 e um escreveu 7, o outro não deve forçar a escrita antiga: relê e reconcilia. CAS zero significa criar apenas se a chave não existir, não ignorar conflitos. Na entrega, response wrapping coloca a resposta atrás de um token de uso único com TTL próprio. O destinatário pode validar a origem antes de unwrap. Um intermediário que desembrulha para depuração consome esse uso e conhece o segredo; o fluxo precisa de correção e a exposição de resposta apropriada.

NA PRÁTICA

Um wrapping token ainda dentro do TTL pode já ter sido consumido.

Armadilhas comuns

KV como rotação externa; soft delete como destroy; CAS zero como override; wrapping como token reutilizável.

Tópicos relacionados: Autenticação e identidade · Policies, paths e capabilities · Tokens, leases e renovação

Leva esta ideia contigo

Escolhe o ciclo de vida do engine e preserva-o até ao consumidor.

Criar conta

Referência: Database secrets engine · Vault Associate (003); product version tested: Vault 1.19

Vault é uma marca comercial da HashiCorp, Inc., uma empresa IBM. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por HashiCorp. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.