Secrets Vault KV2 non accessibles pour un nouveau service

gabriel-etienne 13/07/2025
RÉSOLU
gabriel-etienne
Auteur Actif
Avatar de gabriel-etienne
gabriel-etienne
Auteur Actif

salut team j'ai un souci avec vault j'ai provisionné un nouveau service et quand il essaie de lire un secret dans le path kv/data/mon-app/config il se prend un permission denied l'auth est via kubernetes et le role vault a bien les capa read sur kv/data/mon-app/*

13/07/2025 à 06:10

5 commentaires

t'as bien vérifié le policy associé au role k8s ? le chemin kv/data/mon-app/config c'est pas le vrai chemin de la policy le vrai c'est plutôt kv/data/mon-app/config donc faut kv/data/mon-app/* ou kv/data/mon-app/config en read

14/07/2025 à 02:15
delaunay-elodie
Membre Actif Secouriste
Avatar de delaunay-elodie
delaunay-elodie
Membre Actif Secouriste

oui attention au /data/ dans le chemin kv2 faut que ta policy inclue bien ça et que le service utilise le bon chemin dans son code ou son env var VAULT_ADDR etc

14/07/2025 à 22:40
thibaut22
Membre Actif
Avatar de thibaut22
thibaut22
Membre Actif

et t'as bien rechargé les policies après modif ? un simple vault policy write ou vault policy set-rules c pas toujours instantané si y'a du cache ou de la réplication sur le cluster vault

15/07/2025 à 19:43
carpentier-aurore
Membre Actif Secouriste
Avatar de carpentier-aurore
carpentier-aurore
Membre Actif Secouriste

et le service il est bien authentifié avant de chercher le secret ? regarde les logs d'audit de vault pour voir la request exact et l'erreur retournée par vault ça va t'aider à pister

16/07/2025 à 18:44
gabriel-etienne
Auteur Actif
Avatar de gabriel-etienne
gabriel-etienne
Auteur Actif

c'était bien le chemin de la policy je l'avais mis sans le /data/ au début j'ai corrigé et là ça passe nickel merci à tous

17/07/2025 à 14:11

Laisser une réponse

Vous devez être connecté pour poster un message !

Rejoindre la communauté

Recevoir les derniers articles gratuitement en créant un compte !

S'inscrire