2.2. 在用户密码库中存储 secret
使用身份管理(IdM) CLI 将敏感数据存储在您的个人库中,以安全地归档包含密码或其他 secret 的文件。
在以下示例中,标准 vault 类型可确保在访问文件时不需要 idm_user 进行身份验证。idm_user 可以从用户登录的任何 IdM 客户端检索 文件。
在此过程中:
- idm_user 是创建密码库的用户。
- my_vault 是用于存储 idm_user 证书的库。
-
vault 类型
是标准的,因此访问存档证书不需要 idm_user 来提供 vault 密码。 - secret.txt 是包含 idm_user 要存储在密码库中的证书的文件。
先决条件
- 您知道 idm_user 的密码。
- 您已登录到属于 IdM 客户端的主机。
步骤
获取
idm_user的 Kerberos 票据授予 ticket(TGT):$ kinit idm_user使用
ipa vault-add和--type standard选项来创建一个标准的 vault:$ ipa vault-add my_vault --type standard ---------------------- Added vault "my_vault" ---------------------- Vault name: my_vault Type: standard Owner users: idm_user Vault user: idm_user重要确保用户的第一个用户库由同一用户创建。为用户创建第一个密码库也会创建用户的 vault 容器。创建的代理变为 vault 容器的所有者。
例如,如果其他用户(如
admin)为user1创建第一个用户库,则用户的 vault 容器所有者也是admin,并且user1无法访问用户密码库或创建新的用户库。使用带有
--in选项的ipa vault-archive命令,将secret.txt文件归档到 vault 中:$ ipa vault-archive my_vault --in secret.txt ----------------------------------- Archived data into vault "my_vault" -----------------------------------