Vault (OpenBao)
1. Visão Geral
O add-on Vault implanta uma instância do OpenBao, um fork open-source do HashiCorp Vault. O OpenBao mantém a compatibilidade com as APIs do Vault, fornecendo uma ferramenta robusta para gerenciar segredos, proteger dados confidenciais e controlar o acesso a tokens, senhas, certificados e chaves de criptografia.
Use quando o produto precisa de um gerenciamento seguro de segredos, injeção dinâmica de credenciais em aplicações ou criptografia como serviço, utilizando uma base tecnológica aberta.
Tags do catálogo: Security, Secrets, Vault, OpenBao.
2. Pré-requisitos
- Um squad e um ambiente já selecionados na tela de Add-ons.
3. Passo a passo do Deploy
O assistente de deploy do Vault tem 3 passos:
Passo 1 — General
| Campo | Obrigatório | Descrição |
|---|---|---|
| Add-on Name | Sim | Nome do add-on dentro do ambiente. Apenas letras minúsculas, números e hífens. Exemplo: my-vault. |
| Admin Public | Não | Quando ligado, o painel administrativo do Vault fica acessível publicamente. Desligado por padrão (acesso restrito pela plataforma). |
Passo 2 — Seal Type
Define o método de selagem e desselagem da instância.
| Campo | Padrão | Opções |
|---|---|---|
| Seal Type | Shamir | Shamir ou GCP Cloud KMS |
Configuração de Selagem (Seal Type)
Estão disponíveis os métodos Shamir e GCP Cloud KMS:
- Shamir: a plataforma faz um unseal inicial automático, para que o Vault já fique utilizável logo após o deploy. Esta opção ainda permite que operações de seal/unseal sejam feitas manualmente depois, por quem administra a instância.
- GCP Cloud KMS: Todo o fluxo de seal/unseal é totalmente automatizado e gerenciado pelo serviço de KMS do Google Cloud. Com esta configuração, não há possibilidade de seal/unseal manual, sendo todo o ciclo de vida da chave mestra delegado ao provedor de nuvem.
Passo 3 — Resources
Define os recursos computacionais alocados para a instância.
| Campo | Padrão | Sugestão/Máximo |
|---|---|---|
| Memory Request | 256Mi | 512Mi |
| Memory Limit | 512Mi | 2Gi |
| CPU Request | 100m | 500m |
| CPU Limit | 500m | 2000m |
| Storage Size | 1Gi | 10Gi |
Ao clicar em Deploy Add-on, a implantação é iniciada. O add-on passa a aparecer na aba My Add-ons do ambiente.
4. Após o Deploy
Após o deploy, o Vault é inicializado automaticamente. Quando o Seal Type é Shamir, a própria plataforma faz o unseal inicial e passa a gerenciar as chaves de unseal — nada precisa ser feito manualmente para começar a usar.
Administração Avançada
O add-on disponibiliza recursos avançados de administração através da plataforma ou do portal nativo do add-on:
-
Secrets Engines: Através do painel administrativo da plataforma, apenas o engine KV (Key-Value) está disponível para configuração direta. Os demais engines podem ser configurados conforme a necessidade através do portal nativo do Vault OpenBao.
Os engines disponíveis para uso hoje são:
- Generic: KV (Key-Value), PKI Certificates, SSH, Transit, TOTP, Kubernetes.
- Infra: Databases, RabbitMQ.
-
Policies: Definição de políticas de acesso granular em formato HCL.
-
Auth Methods: Configuração de métodos de autenticação, incluindo Tokens, Userpass (usuários locais) e AppRole (identidades para máquinas/serviços).
5. Perguntas frequentes
Como acesso minhas chaves do Vault (unseal keys, root token, etc.)?
A plataforma gerencia completamente essas informações sensíveis e elas não são disponibilizadas ao usuário. O Vault é fornecido em um modelo totalmente gerenciado para garantir a segurança máxima e simplificar a operação, eliminando a necessidade de custódia manual de chaves por parte do usuário.
Caso a instância do meu Vault seja reiniciada ou selada por algum motivo, preciso fazer o unseal manualmente?
Não é necessária nenhuma intervenção manual. A plataforma monitora continuamente o estado da instância e garante a desselagem automática (auto-unseal) para permitir a utilização transparente e ininterrupta do serviço.