Vault 2.0 GA 于 2026-04-14:SCIM、SPIFFE JWT-SVID、Secret Sync 与 1.21 的 CSI 挂载
来源:
- Vault release notes:developer.hashicorp.com/vault/docs/updates/release-notes
- Vault 1.21: InfoQ
Vault 2.x 的 Preview 是 2026-04-01,GA 是 2026-04-14。这一版主要减少大规模环境中身份、密钥、加密相关的手工设置和运维摩擦:把 Vault 接入现有身份系统;在 SPIFFE 环境里交付工作负载身份;通过 WIF 同步密钥到外部平台,避免长期云凭据;统一凭据轮换;支持多区域密钥管理;自动管理 Linux 本地账户;增加引导式 UI 流程。同时引入原生 AI agent 支持,用于保护 AI agent 的随机行为。
Vault 2.0.0(2026-04-14)
- SCIM 身份预配:从外部身份平台自动预配 Vault 中的 entity 和 group,自动化身份生命周期。
- SPIFFE JWT-SVID 支持:已认证工作负载可向 Vault 请求 JWT-SVID,参与 SPIFFE 身份工作流。
- Secret Sync:用 workload identity federation(WIF)把密钥同步到外部系统,不存储静态凭据。
- 信封加密:用 Transit 做原地加密流程,Vault 保护数据加密密钥,应用负责加密/解密。
- AWS KMS 多区域密钥:跨 AWS region 创建和复制受管密钥,用于多区域加密和灾难恢复。
- Local accounts secrets engine:用 Vault 自动轮换 Linux 本地账户凭据。
- LDAP 静态角色轮换增强:初始密码、自管理轮换、调度、重试控制。
- 轮换策略:用可复用的重试行为标准化自动轮换。
Vault 2.1.x 继续发布,2.1.2 于 2026-10-07 发布。
Vault 1.21(2026-03)
- 面向非人类工作负载的原生 SPIFFE 认证。SPIFFE authentication plugin 利用基于 SPIFFE 的 SVID,客户端向 Vault 认证并请求 SVID。
- 扩展 Vault Enterprise 1.20 引入的粒度化密钥恢复。1.20 之前,误删或误改密钥需要从快照恢复整个集群,资源消耗大,且影响所有 namespace;1.20 支持从已加载快照做定向恢复,通过 CLI 只恢复受影响路径。1.21 把支持的恢复路径扩展到 database static roles、SSH config CA 和 managed keys,并增加“作为副本恢复”而不是覆盖当前值的选项。新增 UI 组件;管理员可配置自动快照;恢复权限由 Vault policy 中专用的 recover capability 控制。
- KV v2 密钥归属:版本 metadata 暴露
created_by字段,记录每个密钥版本背后的人类可读身份;metadata endpoint 按版本返回归属信息。 - MFA TOTP 自助注册:用户可在认证流程中注册 TOTP factor,Vault 在认证时生成 QR code,省去管理员手动分发二维码。
- Vault Secrets Operator(VSO)CSI 驱动:完全绕过 etcd。Pod 把
CSISecretsresource 作为 volume 引用时,驱动从 Vault 获取密钥,并以单个文件形式直接挂载到 Pod 内配置路径,例如/var/run/csi-secrets;密钥只存在于 Pod 生命周期内,不会持久化到集群。可按密钥选择原生 K8s Secret 同步或 CSI 挂载。CSI provider 通过 Red Hat 认证,适用于 OpenShift。 - Azure secrets engine:用单次 Microsoft Graph API 请求创建 application 和初始 secret,减少 Azure 最终一致性延迟。