2.2. 在用户密码库中存储 secret


使用身份管理(IdM) CLI 将敏感数据存储在您的个人库中,以安全地归档包含密码或其他 secret 的文件。

在以下示例中,标准 vault 类型可确保在访问文件时不需要 idm_user 进行身份验证。idm_user 可以从用户登录的任何 IdM 客户端检索 文件。

在此过程中:

  • idm_user 是创建密码库的用户。
  • my_vault 是用于存储 idm_user 证书的库。
  • vault 类型 是标准的,因此访问存档证书不需要 idm_user 来提供 vault 密码。
  • secret.txt 是包含 idm_user 要存储在密码库中的证书的文件。

先决条件

  • 您知道 idm_user 的密码。
  • 您已登录到属于 IdM 客户端的主机。

步骤

  1. 获取 idm_user 的 Kerberos 票据授予 ticket(TGT):

    $ kinit idm_user
  2. 使用 ipa vault-add--type standard 选项来创建一个标准的 vault:

    $ ipa vault-add my_vault --type standard
    ----------------------
    Added vault "my_vault"
    ----------------------
      Vault name: my_vault
      Type: standard
      Owner users: idm_user
      Vault user: idm_user
    重要

    确保用户的第一个用户库由同一用户创建。为用户创建第一个密码库也会创建用户的 vault 容器。创建的代理变为 vault 容器的所有者。

    例如,如果其他用户(如 admin )为 user1 创建第一个用户库,则用户的 vault 容器所有者也是 admin,并且 user1 无法访问用户密码库或创建新的用户库。

  3. 使用带有 --in 选项的 ipa vault-archive 命令,将 secret.txt 文件归档到 vault 中:

    $ ipa vault-archive my_vault --in secret.txt
    -----------------------------------
    Archived data into vault "my_vault"
    -----------------------------------
Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

关于红帽文档

Legal Notice

Theme

© 2026 Red Hat
返回顶部