OpenBao & HashiCorp Vault Cofres & Criptografia

Automação ACME & Injeção de Segredos no HashiCorp Vault / OpenBao

Arquitetura e fluxos de automação para emissão ACME, rotação atômica e custódia segura de chaves privadas no HashiCorp Vault e OpenBao.

Visão Geral da Arquitetura

A integração do CertOps com o HashiCorp Vault e OpenBao elimina a persistência de chaves privadas em texto plano no sistema de arquivos. O CertOps Cloud orquestra os desafios ACME com autoridades certificadoras autorizadas, grava os certificados e chaves privadas criptografadas no mount KV v2 do cofre e notifica microsserviços via SIGHUP ou sidecars para recarregamento seguro em memória.

Fluxo de Orquestração ACME & Vault

1. Solicitação e Desafio ACME

O CertOps provisiona os registros TXT no DNS ou desafio HTTP-01 para validação de posse do domínio.

2. Gravação Atômica no OpenBao/Vault

Após a emissão, a chave privada e a cadeia de certificados são salvas no caminho 'secret/data/certops/domains/' com versionamento KV v2.

3. Distribuição Segura e Reload

O conector CertOps entrega o certificado nos reverse proxies e executa o reload sem interrupção de tráfego.

4. Trilha de Auditoria Criptográfica

Registro de impressão digital (SHA-256 fingerprint), número de série e timestamp no log de conformidade.

Exemplos de Implementação

curl
# Ler certificado e chave privada custodiados no OpenBao via API curl -X GET "http://127.0.0.1:8200/v1/secret/data/certops/domains/api.empresa.com.br" \ -H "X-Vault-Token: $VAULT_TOKEN"
python
import hvac client = hvac.Client(url='http://127.0.0.1:8200', token='s.certops_vault_token') secret_version = client.secrets.kv.v2.read_secret_version( path='certops/domains/api.empresa.com.br', mount_point='secret' ) cert_pem = secret_version['data']['data']['certificate'] print(cert_pem)

Pronto para automatizar a infraestrutura TLS da sua organização?

Crie sua conta corporativa ou conecte seu primeiro agente Linux para inventário contínuo.