Pular para o conteúdo principal

Vault (OpenBao)

1. Visão Geral​

O add-on Vault implanta uma instância do OpenBao, um fork open-source do HashiCorp Vault. O OpenBao mantém a compatibilidade com as APIs do Vault, fornecendo uma ferramenta robusta para gerenciar segredos, proteger dados confidenciais e controlar o acesso a tokens, senhas, certificados e chaves de criptografia.

Use quando o produto precisa de um gerenciamento seguro de segredos, injeção dinâmica de credenciais em aplicações ou criptografia como serviço, utilizando uma base tecnológica aberta.

Tags do catálogo: Security, Secrets, Vault, OpenBao.

2. Pré-requisitos​

  • Um squad e um ambiente já selecionados na tela de Add-ons.

3. Passo a passo do Deploy​

O assistente de deploy do Vault tem 3 passos:

Passo 1 — General​

CampoObrigatórioDescrição
Add-on NameSimNome do add-on dentro do ambiente. Apenas letras minúsculas, números e hífens. Exemplo: my-vault.
Admin PublicNãoQuando ligado, o painel administrativo do Vault fica acessível publicamente. Desligado por padrão (acesso restrito pela plataforma).

Passo 2 — Seal Type​

Define o método de selagem e desselagem da instância.

CampoPadrãoOpções
Seal TypeShamirShamir ou GCP Cloud KMS

Configuração de Selagem (Seal Type)​

Estão disponíveis os métodos Shamir e GCP Cloud KMS:

  • Shamir: a plataforma faz um unseal inicial automático, para que o Vault já fique utilizável logo após o deploy. Esta opção ainda permite que operações de seal/unseal sejam feitas manualmente depois, por quem administra a instância.
  • GCP Cloud KMS: Todo o fluxo de seal/unseal é totalmente automatizado e gerenciado pelo serviço de KMS do Google Cloud. Com esta configuração, não há possibilidade de seal/unseal manual, sendo todo o ciclo de vida da chave mestra delegado ao provedor de nuvem.

Passo 3 — Resources​

Define os recursos computacionais alocados para a instância.

CampoPadrãoSugestão/Máximo
Memory Request256Mi512Mi
Memory Limit512Mi2Gi
CPU Request100m500m
CPU Limit500m2000m
Storage Size1Gi10Gi

Ao clicar em Deploy Add-on, a implantação é iniciada. O add-on passa a aparecer na aba My Add-ons do ambiente.

4. Após o Deploy​

Após o deploy, o Vault é inicializado automaticamente. Quando o Seal Type é Shamir, a própria plataforma faz o unseal inicial e passa a gerenciar as chaves de unseal — nada precisa ser feito manualmente para começar a usar.

Administração Avançada​

O add-on disponibiliza recursos avançados de administração através da plataforma ou do portal nativo do add-on:

  • Secrets Engines: Através do painel administrativo da plataforma, apenas o engine KV (Key-Value) está disponível para configuração direta. Os demais engines podem ser configurados conforme a necessidade através do portal nativo do Vault OpenBao.

    Os engines disponíveis para uso hoje são:

    • Generic: KV (Key-Value), PKI Certificates, SSH, Transit, TOTP, Kubernetes.
    • Infra: Databases, RabbitMQ.
  • Policies: Definição de políticas de acesso granular em formato HCL.

  • Auth Methods: Configuração de métodos de autenticação, incluindo Tokens, Userpass (usuários locais) e AppRole (identidades para máquinas/serviços).

5. Perguntas frequentes​

Como acesso minhas chaves do Vault (unseal keys, root token, etc.)?

A plataforma gerencia completamente essas informações sensíveis e elas não são disponibilizadas ao usuário. O Vault é fornecido em um modelo totalmente gerenciado para garantir a segurança máxima e simplificar a operação, eliminando a necessidade de custódia manual de chaves por parte do usuário.

Caso a instância do meu Vault seja reiniciada ou selada por algum motivo, preciso fazer o unseal manualmente?

Não é necessária nenhuma intervenção manual. A plataforma monitora continuamente o estado da instância e garante a desselagem automática (auto-unseal) para permitir a utilização transparente e ininterrupta do serviço.