本系列將以 HashiCorp 的兩大核心產品 Terraform 與 Vault 為主軸,從個人電腦即可完成的實作出發,逐步探索基礎設施即程式碼(Infrastructure as Code)與機密管理(Secrets Management)的應用場景。
內容聚焦於身分驗證、權限控管、密碼管理及自動化部署等實務議題,透過 Terraform 建立並管理 Vault 的設定,理解 Authentication、Authorization 與 Zero Trust 的核心概念。30 天的旅程將以 POC/MVP 為目標,從零開始打造一套可運作的 Security lab。
在上一篇中,我們建立了一個帶有Policy的token,但這還不夠。 因為在現實中,我們不能讓一個token永遠有效力,這也可能是一個資安破口。 因此,在今天,...
還記得在上一篇中,我們提到了 TTL 及 Lease(租約)的基本概念,這些其實都跟我們接下來要講的 Credential Lifecycle 有關。 甚麼時候...
前幾天中我們提到了Secrect的基本概念及如何用Vault管理Credential,而今天我們要談談Static Secrets vs Dynamic Sec...
前幾天我們探討了Static Secret 與 Dynamic Secret 的差異,總而言之,核心意義在於: 應用程式不再保存一組長期存在的 DB 帳號密碼...
對於 Application 我們該如何取得Token及登入Vault? 跟人類的行為不同,應用程式不能一直輸入 Username 及 Password,因為...