Saltar al contenido principal

Vault (OpenBao)

1. Visión General​

El add-on Vault implementa una instancia de OpenBao, un fork open-source de HashiCorp Vault. OpenBao mantiene la compatibilidad con las APIs de Vault, ofreciendo una herramienta robusta para gestionar secretos, proteger datos confidenciales y controlar el acceso a tokens, contraseñas, certificados y claves de cifrado.

Úsalo cuando el producto necesita una gestión segura de secretos, inyección dinámica de credenciales en aplicaciones o cifrado como servicio, utilizando una base tecnológica abierta.

Tags del catálogo: Security, Secrets, Vault, OpenBao.

2. Prerrequisitos​

  • Un squad y un entorno ya seleccionados en la pantalla de Add-ons.

3. Paso a paso del Deploy​

El asistente de deploy de Vault tiene 3 pasos:

Paso 1 — General​

CampoObligatorioDescripción
Add-on NameSíNombre del add-on dentro del entorno. Solo letras minúsculas, números y guiones. Ejemplo: my-vault.
Admin PublicNoCuando está activado, el panel administrativo de Vault queda accesible públicamente. Desactivado por defecto (acceso restringido por la plataforma).

Paso 2 — Seal Type​

Define el método de sellado y desellado de la instancia.

CampoPor defectoOpciones
Seal TypeShamirShamir o GCP Cloud KMS

Configuración de Sellado (Seal Type)​

Están disponibles los métodos Shamir y GCP Cloud KMS:

  • Shamir: la plataforma realiza un unseal inicial automático, para que Vault quede utilizable justo después del deploy. Esta opción aún permite que las operaciones de seal/unseal se hagan manualmente después, por quien administra la instancia.
  • GCP Cloud KMS: todo el flujo de seal/unseal está totalmente automatizado y gestionado por el servicio de KMS de Google Cloud. Con esta configuración, no hay posibilidad de seal/unseal manual, quedando todo el ciclo de vida de la clave maestra delegado al proveedor de nube.

Paso 3 — Resources​

Define los recursos computacionales asignados a la instancia.

CampoPor defectoSugerencia/Máximo
Memory Request256Mi512Mi
Memory Limit512Mi2Gi
CPU Request100m500m
CPU Limit500m2000m
Storage Size1Gi10Gi

Al hacer clic en Deploy Add-on, se inicia la implementación. El add-on pasa a aparecer en la pestaña My Add-ons del entorno.

4. Después del Deploy​

Después del deploy, Vault se inicializa automáticamente. Cuando el Seal Type es Shamir, la propia plataforma hace el unseal inicial y pasa a gestionar las claves de unseal — no hay que hacer nada manualmente para empezar a usarlo.

Administración Avanzada​

El add-on ofrece recursos avanzados de administración a través de la plataforma o del portal nativo del add-on:

  • Secrets Engines: a través del panel administrativo de la plataforma, solo el engine KV (Key-Value) está disponible para configuración directa. Los demás engines pueden configurarse según la necesidad a través del portal nativo de Vault OpenBao.

    Los engines disponibles para uso hoy son:

    • Generic: KV (Key-Value), PKI Certificates, SSH, Transit, TOTP, Kubernetes.
    • Infra: Databases, RabbitMQ.
  • Policies: definición de políticas de acceso granular en formato HCL.

  • Auth Methods: configuración de métodos de autenticación, incluyendo Tokens, Userpass (usuarios locales) y AppRole (identidades para máquinas/servicios).

5. Preguntas frecuentes​

¿Cómo accedo a mis claves de Vault (unseal keys, root token, etc.)?

La plataforma gestiona completamente esta información sensible y no se pone a disposición del usuario. Vault se entrega en un modelo totalmente gestionado para garantizar la máxima seguridad y simplificar la operación, eliminando la necesidad de custodia manual de claves por parte del usuario.

Si mi instancia de Vault se reinicia o se sella por algún motivo, ¿necesito hacer el unseal manualmente?

No hace falta ninguna intervención manual. La plataforma monitorea continuamente el estado de la instancia y garantiza el desellado automático (auto-unseal) para permitir la utilización transparente e ininterrumpida del servicio.