首页 > 解决方案 > Vault 是否支持两个 CA 中间人签署两个不同的环境证书?

问题描述

有多个非生产环境,例如DEV、TEST、QA、SIT、PKG,如果我们想为每个环境管理一个单独的CA来签署证书,我们是否应该为每个环境设置一个单独的Vault集群?

有什么方法可以在同一个保管库集群中管理所有这些 CA?

标签: hashicorp-vault

解决方案


您可以在单个保管库集群中创建任意数量的PKI 机密引擎。

创建和挂载 PKI 引擎不是单独的集群(这将是很多开销),而是单独的挂载点。eg: pki/dev, pki/test, etc... 每个引擎都会持有对应环境的 CA。

这适用于所有秘密引擎:Vault 很乐意安装多个,并且所有操作都在特定路径上。您当然可以对这些引擎应用单独的策略。


推荐阅读