tech:notes_hashicorp_vault
Différences
Ci-dessous, les différences entre deux révisions de la page.
| Les deux révisions précédentesRévision précédenteProchaine révision | Révision précédente | ||
| tech:notes_hashicorp_vault [2025/12/02 14:06] – Jean-Baptiste | tech:notes_hashicorp_vault [2026/09/10 15:36] (Version actuelle) – Jean-Baptiste | ||
|---|---|---|---|
| Ligne 1: | Ligne 1: | ||
| + | < | ||
| + | {{tag> | ||
| + | |||
| + | # Notes Hashicorp Vault | ||
| + | |||
| + | Hashicorp Vault | ||
| + | |||
| + | Voir : | ||
| + | * https:// | ||
| + | * https:// | ||
| + | |||
| + | Voir aussi (alternatives) : | ||
| + | * Akeyless | ||
| + | * OpenBao | ||
| + | |||
| + | Voir aussi : | ||
| + | * [[Notes SOPS]] | ||
| + | |||
| + | |||
| + | Source : https:// | ||
| + | |||
| + | ~~~bash | ||
| + | docker run --cap-add=IPC_LOCK -d -p 8200:8200 --name=dev-vault vault | ||
| + | ~~~ | ||
| + | |||
| + | ~~~ | ||
| + | docker logs dev-vault | ||
| + | WARNING! dev mode is enabled! In this mode, Vault runs entirely in-memory | ||
| + | and starts unsealed with a single unseal key. The root token is already | ||
| + | authenticated to the CLI, so you can immediately begin using Vault. | ||
| + | |||
| + | You may need to set the following environment variables: | ||
| + | |||
| + | $ export VAULT_ADDR=' | ||
| + | |||
| + | The unseal key and root token are displayed below in case you want to | ||
| + | seal/unseal the Vault or re-authenticate. | ||
| + | |||
| + | Unseal Key: fjLp7NUP5GfHPE8fv0UxMM+D1s0xuumy4Xljs6l7Eks= | ||
| + | Root Token: hvs.pSSg3pM9pfk5Ih6HdCi784un | ||
| + | |||
| + | Development mode should NOT be used in production installations! | ||
| + | ~~~ | ||
| + | |||
| + | |||
| + | ~~~bash | ||
| + | vault server -dev | ||
| + | ~~~ | ||
| + | |||
| + | ~~~bash | ||
| + | VAULT_SKIP_VERIFY=true | ||
| + | ~~~ | ||
| + | |||
| + | ~~~bash | ||
| + | curl 127.0.0.1: | ||
| + | ~~~ | ||
| + | |||
| + | ~~~bash | ||
| + | #vault(){ docker exec -ti -e VAULT_ADDR=' | ||
| + | vault(){ podman run --cap-add IPC_LOCK --rm -v / | ||
| + | vault --version | ||
| + | |||
| + | vault status | ||
| + | vault token lookup | ||
| + | ~~~ | ||
| + | |||
| + | ~~~ | ||
| + | # vault kv list kv/ | ||
| + | Keys | ||
| + | ---- | ||
| + | plop | ||
| + | ~~~ | ||
| + | |||
| + | ~~~bash | ||
| + | vault kv get -format=json -field=data kv/plop | ||
| + | ~~~ | ||
| + | |||
| + | |||
| + | |||
| + | ## Ansible | ||
| + | |||
| + | ~~~bash | ||
| + | export VAULT_TOKEN=hvs.CAESIxxxxxxxxxxx | ||
| + | ~~~~ | ||
| + | |||
| + | ~~~yaml | ||
| + | #! / | ||
| + | --- | ||
| + | |||
| + | - name: Test Vault | ||
| + | hosts: localhost | ||
| + | gather_facts: | ||
| + | |||
| + | tasks: | ||
| + | - name: Get Vault | ||
| + | community.hashi_vault.vault_kv2_get: | ||
| + | url: https:// | ||
| + | ca_cert: / | ||
| + | engine_mount_point: | ||
| + | path: plop | ||
| + | register: hv_plop | ||
| + | |||
| + | - name: Test - afficher MDP | ||
| + | ansible.builtin.debug: | ||
| + | msg: "user: {{ plop_user }} ; pass {{ plop_pass }}" | ||
| + | vars: | ||
| + | plop_user: "{{ (hv_plop.secret.keys() | list)[0] }}" | ||
| + | plop_pass: "{{ (hv_plop.secret.values() | list)[0] }}" | ||
| + | ~~~ | ||
| + | |||
| + | |||
| + | ## Autres | ||
| + | |||
| + | |||
| + | ~~~bash | ||
| + | vault auth enable userpass | ||
| + | vault write auth/ | ||
| + | vault login -method=userpass username=jean password=' | ||
| + | |||
| + | vault auth enable -path=" | ||
| + | |||
| + | vault write auth/ | ||
| + | secret_id_ttl=10m \ | ||
| + | token_num_uses=0 \ | ||
| + | token_ttl=120m \ | ||
| + | token_max_ttl=300m \ | ||
| + | secret_id_num_uses=1 \ | ||
| + | token_policies=" | ||
| + | ~~~ | ||
| + | |||
| + | ~~~ | ||
| + | path " | ||
| + | capabilities = [" | ||
| + | } | ||
| + | ~~~ | ||
