Katalog
technology#Sicherheit#Plattform#DevOps#Integration

HashiCorp Vault

Zentrale Geheimnisverwaltung für sichere Speicherung, Zugriffskontrolle und dynamische Bereitstellung von Schlüsseln, Zertifikaten und API-Anmeldeinformationen.

HashiCorp Vault ist ein System zur Geheimnisverwaltung und zum Schutz sensibler Daten, das Anmeldeinformationen, API-Schlüssel, Zertifikate und Verschlüsselungsschlüssel sicher speichert, bereitstellt und rotiert.
Etabliert
Hoch

Klassifikation

  • Hoch
  • Technisch
  • Technisch
  • Fortgeschritten

Technischer Kontext

Datenbank-Plugins (MySQL, Postgres, MSSQL)Cloud-KMS und Secret-Backends (AWS KMS, Azure Key Vault)CI/CD-Tools und Orchestratoren (Jenkins, GitHub Actions, Kubernetes)

Prinzipien & Ziele

Zentrale Verwaltung statt verteilter GeheimnisspeicherPrinzip der geringsten Privilegien bei PoliciesAutomatisierung von Rotation und Lebenszyklus
Betrieb
Unternehmen, Domäne, Team

Use Cases & Szenarien

Kompromisse

  • Single Point of Failure ohne hochverfügbare Architektur
  • Fehlkonfigurierte Policies können zu Überprivilegierung führen
  • Fehlerhafte Migration oder Key-Rotation kann Ausfall verursachen
  • Minimalrechte-Prinzip bei Policies durchsetzen
  • Automatische Rotation kurzlebiger Geheimnisse nutzen
  • Audit-Logging aktivieren und regelmäßig überprüfen

I/O & Ressourcen

  • Authentifizierungs-Backend (z. B. AppRole, Kubernetes, LDAP)
  • Definition von Policies und Rollen
  • Backend-Storage und Schlüsselmanagement für Vault unseal
  • Sichere Secrets mit Zugriffsbeschränkungen
  • Audit-Logs und Zugriffsnachweise
  • Automatisch erzeugte, kurzlebige Anmeldeinformationen

Beschreibung

HashiCorp Vault ist ein System zur Geheimnisverwaltung und zum Schutz sensibler Daten, das Anmeldeinformationen, API-Schlüssel, Zertifikate und Verschlüsselungsschlüssel sicher speichert, bereitstellt und rotiert. Es zentralisiert den Lebenszyklus von Secrets, erzwingt Zugriffskontrollen, bietet Audit-Logs und dynamische Geheimnisse zur Minimierung von Schlüsselchaos in Infrastruktur und Anwendungen.

  • Reduziert Secret-Exposition und hartkodierte Zugangsdaten
  • Unterstützt dynamische, kurzlebige Anmeldeinformationen
  • Zentrale Auditierung und Policy-Enforcement

  • Betrieb und HA erfordern Infrastruktur- und Betriebsaufwand
  • Komplexe Policy- und Rollenmodellierung für große Umgebungen
  • Netzwerkabhängigkeit kann Latenz oder Verfügbarkeit beeinflussen

  • Anzahl gespeicherter Geheimnisse

    Misst die Gesamtanzahl der in Vault verwalteten Geheimnisse und Indikator für Umfang und Wachstum.

  • Durchschnittliche Latenz bei Secret-Abfragen

    Zeit zwischen Anfrage und Antwort; wichtig für Performance-SLAs von Diensten.

  • Frequenz der Secret-Rotation

    Häufigkeit, mit der Geheimnisse automatisch rotiert werden; Indikator für Sicherheitshygiene.

Zentrale Secrets für eine SaaS-Plattform

Ein SaaS-Anbieter nutzt Vault zur zentralen Verwaltung von Datenbankpasswörtern und API-Schlüsseln, um Berechtigungen zu restriktieren und Audits zu ermöglichen.

Dynamische DB-Zugangsdaten in CI/CD

CI/CD-Pipelines beziehen kurzlebige Datenbankzugänge aus Vault, wodurch langfristige Credentials aus den Pipelines entfernt werden.

Interne PKI für Microservices

Ein Unternehmen betreibt eine interne PKI über Vault zur automatischen Ausgabe und Erneuerung von TLS-Zertifikaten für interne Services.

1

Planung: Anforderungen, Auth-Backends, Storage und HA definieren.

2

Installation: Vault-Server bereitstellen und Storage-Backend konfigurieren.

3

Konfiguration: Auth-Methoden, Policies, Rollen und Secrets-Engines anlegen.

4

Integration: Anwendungen und Pipelines anbinden und testen.

5

Betrieb: Monitoring, Backup, Rotation und Incident-Prozesse etablieren.

⚠️ Technische Schulden & Engpässe

  • Veraltete, manuell verwaltete Secrets, die noch migriert werden müssen
  • Fehlende Automatisierung der Secret-Rotation in einigen Diensten
  • Unzureichendes Monitoring der Vault-Performance unter Last
Netzwerk-Latenz zwischen Clients und VaultLimits bei API-Request-Raten unter LastKomplexität der Policy- und Rollenmodellierung
  • Verwendung von Vault-Tokens mit unbegrenzter Lebensdauer für Dienste
  • Speicherung sensibler Schlüssel in unverschlüsseltem Backend
  • Direktes Teilen von Root-Unseal-Keys statt Nutzung eines KMS
  • Unterschätzung des Betriebsaufwands für HA und Backups
  • Fehlerhafte Policy-Tests führen zu Ausfällen in Produktionsdiensten
  • Ignorieren von Audit-Logs und Alarmen bei ungewöhnlichen Zugriffen
Kenntnisse in Sicherheit, PKI und ZugriffskontrolleBetriebserfahrung mit verteilten Systemen und HA-ArchitekturenErfahrung mit Policy-Design und Automatisierung (Terraform, CI/CD)
Sichere Schlüsselverwaltung und RotationZentralisierte Zugriffskontrolle und AuditierbarkeitIntegration mit Service-Discovery und CI/CD
  • Notwendigkeit sicherer Storage-Backends (z. B. konsistente KMS-Lösung)
  • Netzwerkzugänglichkeit und Firewall-Regeln müssen angepasst werden
  • Abhängigkeit von unterstützten Auth- und Secret-Backends