3.2.2. 初始化 Password Vault
密码库可以交互初始化,其中会提示您输入每个参数的值,或者以非交互方式进行初始化,其中所有参数值都在命令行中提供。每种方法都提供相同的结果,因此可以使用其中任一方法。
需要以下参数:
- 密钥存储 URL(KEYSTORE_URL)
-
密钥存储文件的文件系统路径或 URI。示例使用
EAP_HOME/vault/vault.keystore
。 - 密钥存储密码(KEYSTORE_PASSWORD)
- 用于访问密钥存储的密码。
- salt(SALT)
- salt 值是一个随机字符串,包含八个字符,以及迭代数,用于加密密钥存储的内容。
- 密钥存储别名(KEYSTORE_ALIAS)
- 密钥存储的别名。
- Iteration Count(ITERATION_COUNT)
- 运行加密算法的次数。
- 存储加密文件的目录(ENC_FILE_DIR)
- 保存加密文件的路径。这通常是包含密码库的目录。将所有加密信息存储在与密钥存储相同的位置是方便但并非强制要求。此目录应仅可供受限用户访问。至少,运行 JBoss EAP 7 的用户帐户需要读写访问权限。密钥存储应位于设置密码库时创建的 目录中。请注意,目录名称的末尾反斜杠或正斜杠是必需的。确保使用正确的文件路径分隔符:/(正斜杠)用于红帽企业 Linux 和类似操作系统,\(反斜杠)用于 Windows Server。
- Vault Block(VAULT_BLOCK)
- 在密码库中指定此块的名称。
- 属性(ATTRIBUTE)
- 要提供给存储的属性的名称。
- 安全属性(SEC-ATTR)
- 密码库中存储的密码。
要以非交互方式运行密码 vault 命令,可使用相关信息的参数来调用位于 EAP_HOME/bin/
的 vault
脚本:
vault.sh --keystore KEYSTORE_URL --keystore-password KEYSTORE_PASSWORD --alias KEYSTORE_ALIAS --vault-block VAULT_BLOCK --attribute ATTRIBUTE --sec-attr SEC-ATTR --enc-dir ENC_FILE_DIR --iteration ITERATION_COUNT --salt SALT
$ vault.sh --keystore KEYSTORE_URL --keystore-password KEYSTORE_PASSWORD --alias KEYSTORE_ALIAS --vault-block VAULT_BLOCK --attribute ATTRIBUTE --sec-attr SEC-ATTR --enc-dir ENC_FILE_DIR --iteration ITERATION_COUNT --salt SALT
示例:初始化密码 Vault
vault.sh --keystore EAP_HOME/vault/vault.keystore --keystore-password vault22 --alias vault --vault-block vb --attribute password --sec-attr 0penS3sam3 --enc-dir EAP_HOME/vault/ --iteration 120 --salt 1234abcd
$ vault.sh --keystore EAP_HOME/vault/vault.keystore --keystore-password vault22 --alias vault --vault-block vb --attribute password --sec-attr 0penS3sam3 --enc-dir EAP_HOME/vault/ --iteration 120 --salt 1234abcd
示例:输出
要以互动方式运行密码 vault 命令,需要执行以下步骤:
以交互方式启动密码 vault 命令。
在 Windows Server 上运行
EAP_HOME/bin/vault.sh
,在红帽企业 Linux 和类似操作系统上运行EAP_HOME\bin\vault.bat
。通过键入0
(零)来启动新的交互式会话。完成提示的参数。
按照提示输入所需的参数。
记录屏蔽的密码信息。
屏蔽的密码、salt 和迭代数打印到标准输出中。在安全的位置记录它们。它们需要向 Password Vault 添加条目。访问密钥存储文件以及这些值可以使攻击者访问 Password Vault 中的敏感信息。
退出交互式控制台
键入
2
(两次)以退出交互式控制台。
示例:输入和输出
+ 密钥存储密码已被屏蔽,用于配置文件和部署。此外,密码库已初始化并可供使用。