docs(openbao-session): creator policy needs auth/token/create/* for role-based minting
Co-Authored-By: Claude <noreply@anthropic.com>
This commit is contained in:
@@ -27,11 +27,15 @@ export BAO_ADDR=https://10.104.0.12:8200
|
|||||||
export BAO_CACERT=/opt/openbao/tls/tls.crt
|
export BAO_CACERT=/opt/openbao/tls/tls.crt
|
||||||
export BAO_TOKEN=<token admin Anda> # jangan di-paste ke chat
|
export BAO_TOKEN=<token admin Anda> # jangan di-paste ke chat
|
||||||
|
|
||||||
# 1. Policy bootstrap: bisa membuat token, TIDAK bisa membaca secret
|
# 1. Policy bootstrap: bisa membuat token, TIDAK bisa membaca secret.
|
||||||
|
# Wajib menyertakan auth/token/create/* agar pembuatan token via -role (entity-alias) diizinkan.
|
||||||
cat > /tmp/openbao-session-creator.hcl <<'EOF'
|
cat > /tmp/openbao-session-creator.hcl <<'EOF'
|
||||||
path "auth/token/create" {
|
path "auth/token/create" {
|
||||||
capabilities = ["create", "update", "sudo"]
|
capabilities = ["create", "update", "sudo"]
|
||||||
}
|
}
|
||||||
|
path "auth/token/create/*" {
|
||||||
|
capabilities = ["create", "update", "sudo"]
|
||||||
|
}
|
||||||
path "auth/token/renew-self" { capabilities = ["update"] }
|
path "auth/token/renew-self" { capabilities = ["update"] }
|
||||||
path "auth/token/revoke-self" { capabilities = ["update"] }
|
path "auth/token/revoke-self" { capabilities = ["update"] }
|
||||||
path "auth/token/lookup-self" { capabilities = ["read"] }
|
path "auth/token/lookup-self" { capabilities = ["read"] }
|
||||||
|
|||||||
Reference in New Issue
Block a user