综合 Vault 2.0 GA 于 2026-04-14:SCIM、SPIFFE JWT-SVID、Secret Sync 与 1.21 的 CSI 挂载

2026-10-09 21:07:51

Vault 2.0 GA 于 2026-04-14:SCIM、SPIFFE JWT-SVID、Secret Sync 与 1.21 的 CSI 挂载

来源:

Vault 2.x 的 Preview 是 2026-04-01,GA 是 2026-04-14。这一版主要减少大规模环境中身份、密钥、加密相关的手工设置和运维摩擦:把 Vault 接入现有身份系统;在 SPIFFE 环境里交付工作负载身份;通过 WIF 同步密钥到外部平台,避免长期云凭据;统一凭据轮换;支持多区域密钥管理;自动管理 Linux 本地账户;增加引导式 UI 流程。同时引入原生 AI agent 支持,用于保护 AI agent 的随机行为。

Vault 2.0.0(2026-04-14)

  • SCIM 身份预配:从外部身份平台自动预配 Vault 中的 entity 和 group,自动化身份生命周期。
  • SPIFFE JWT-SVID 支持:已认证工作负载可向 Vault 请求 JWT-SVID,参与 SPIFFE 身份工作流。
  • Secret Sync:用 workload identity federation(WIF)把密钥同步到外部系统,不存储静态凭据。
  • 信封加密:用 Transit 做原地加密流程,Vault 保护数据加密密钥,应用负责加密/解密。
  • AWS KMS 多区域密钥:跨 AWS region 创建和复制受管密钥,用于多区域加密和灾难恢复。
  • Local accounts secrets engine:用 Vault 自动轮换 Linux 本地账户凭据。
  • LDAP 静态角色轮换增强:初始密码、自管理轮换、调度、重试控制。
  • 轮换策略:用可复用的重试行为标准化自动轮换。

Vault 2.1.x 继续发布,2.1.2 于 2026-10-07 发布。

Vault 1.21(2026-03)

  • 面向非人类工作负载的原生 SPIFFE 认证。SPIFFE authentication plugin 利用基于 SPIFFE 的 SVID,客户端向 Vault 认证并请求 SVID。
  • 扩展 Vault Enterprise 1.20 引入的粒度化密钥恢复。1.20 之前,误删或误改密钥需要从快照恢复整个集群,资源消耗大,且影响所有 namespace;1.20 支持从已加载快照做定向恢复,通过 CLI 只恢复受影响路径。1.21 把支持的恢复路径扩展到 database static roles、SSH config CA 和 managed keys,并增加“作为副本恢复”而不是覆盖当前值的选项。新增 UI 组件;管理员可配置自动快照;恢复权限由 Vault policy 中专用的 recover capability 控制。
  • KV v2 密钥归属:版本 metadata 暴露 created_by 字段,记录每个密钥版本背后的人类可读身份;metadata endpoint 按版本返回归属信息。
  • MFA TOTP 自助注册:用户可在认证流程中注册 TOTP factor,Vault 在认证时生成 QR code,省去管理员手动分发二维码。
  • Vault Secrets Operator(VSO)CSI 驱动:完全绕过 etcd。Pod 把 CSISecrets resource 作为 volume 引用时,驱动从 Vault 获取密钥,并以单个文件形式直接挂载到 Pod 内配置路径,例如 /var/run/csi-secrets;密钥只存在于 Pod 生命周期内,不会持久化到集群。可按密钥选择原生 K8s Secret 同步或 CSI 挂载。CSI provider 通过 Red Hat 认证,适用于 OpenShift。
  • Azure secrets engine:用单次 Microsoft Graph API 请求创建 application 和初始 secret,减少 Azure 最终一致性延迟。
复制全文 生成海报 Vault 密钥管理 安全 运维

推荐文章

程序员茄子在线接单