Vault (OpenBao)
1. Visión General
El add-on Vault implementa una instancia de OpenBao, un fork open-source de HashiCorp Vault. OpenBao mantiene la compatibilidad con las APIs de Vault, ofreciendo una herramienta robusta para gestionar secretos, proteger datos confidenciales y controlar el acceso a tokens, contraseñas, certificados y claves de cifrado.
Úsalo cuando el producto necesita una gestión segura de secretos, inyección dinámica de credenciales en aplicaciones o cifrado como servicio, utilizando una base tecnológica abierta.
Tags del catálogo: Security, Secrets, Vault, OpenBao.
2. Prerrequisitos
- Un squad y un entorno ya seleccionados en la pantalla de Add-ons.
3. Paso a paso del Deploy
El asistente de deploy de Vault tiene 3 pasos:
Paso 1 — General
| Campo | Obligatorio | Descripción |
|---|---|---|
| Add-on Name | Sí | Nombre del add-on dentro del entorno. Solo letras minúsculas, números y guiones. Ejemplo: my-vault. |
| Admin Public | No | Cuando está activado, el panel administrativo de Vault queda accesible públicamente. Desactivado por defecto (acceso restringido por la plataforma). |
Paso 2 — Seal Type
Define el método de sellado y desellado de la instancia.
| Campo | Por defecto | Opciones |
|---|---|---|
| Seal Type | Shamir | Shamir o GCP Cloud KMS |
Configuración de Sellado (Seal Type)
Están disponibles los métodos Shamir y GCP Cloud KMS:
- Shamir: la plataforma realiza un unseal inicial automático, para que Vault quede utilizable justo después del deploy. Esta opción aún permite que las operaciones de seal/unseal se hagan manualmente después, por quien administra la instancia.
- GCP Cloud KMS: todo el flujo de seal/unseal está totalmente automatizado y gestionado por el servicio de KMS de Google Cloud. Con esta configuración, no hay posibilidad de seal/unseal manual, quedando todo el ciclo de vida de la clave maestra delegado al proveedor de nube.
Paso 3 — Resources
Define los recursos computacionales asignados a la instancia.
| Campo | Por defecto | Sugerencia/Máximo |
|---|---|---|
| Memory Request | 256Mi | 512Mi |
| Memory Limit | 512Mi | 2Gi |
| CPU Request | 100m | 500m |
| CPU Limit | 500m | 2000m |
| Storage Size | 1Gi | 10Gi |
Al hacer clic en Deploy Add-on, se inicia la implementación. El add-on pasa a aparecer en la pestaña My Add-ons del entorno.
4. Después del Deploy
Después del deploy, Vault se inicializa automáticamente. Cuando el Seal Type es Shamir, la propia plataforma hace el unseal inicial y pasa a gestionar las claves de unseal — no hay que hacer nada manualmente para empezar a usarlo.
Administración Avanzada
El add-on ofrece recursos avanzados de administración a través de la plataforma o del portal nativo del add-on:
-
Secrets Engines: a través del panel administrativo de la plataforma, solo el engine KV (Key-Value) está disponible para configuración directa. Los demás engines pueden configurarse según la necesidad a través del portal nativo de Vault OpenBao.
Los engines disponibles para uso hoy son:
- Generic: KV (Key-Value), PKI Certificates, SSH, Transit, TOTP, Kubernetes.
- Infra: Databases, RabbitMQ.
-
Policies: definición de políticas de acceso granular en formato HCL.
-
Auth Methods: configuración de métodos de autenticación, incluyendo Tokens, Userpass (usuarios locales) y AppRole (identidades para máquinas/servicios).
5. Preguntas frecuentes
¿Cómo accedo a mis claves de Vault (unseal keys, root token, etc.)?
La plataforma gestiona completamente esta información sensible y no se pone a disposición del usuario. Vault se entrega en un modelo totalmente gestionado para garantizar la máxima seguridad y simplificar la operación, eliminando la necesidad de custodia manual de claves por parte del usuario.
Si mi instancia de Vault se reinicia o se sella por algún motivo, ¿necesito hacer el unseal manualmente?
No hace falta ninguna intervención manual. La plataforma monitorea continuamente el estado de la instancia y garantiza el desellado automático (auto-unseal) para permitir la utilización transparente e ininterrumpida del servicio.