آموزش نصب Hashicorp Vault

https://negarnovin.com/docs/how-to-install-hashicorp-vault-on-ubuntu/ · آخرین به‌روزرسانی: · نویسنده: نگارنوین · سایت: نگارنوین · 9 دقیقه مطالعه

📌 خلاصه (TL;DR)

آموزش نصب Hashicorp Vault How to Install Hashicorp Vault on Ubuntu HashiCorp Vault را روی اوبونتو ۲۴.۰۴ مستقر کنید تا بتوانید اطلاعات محرمانه

📊 حقایق کلیدی

URLhttps://negarnovin.com/docs/how-to-install-hashicorp-vault-on-ubuntu/
تاریخ انتشار2025-11-22
آخرین به‌روزرسانی2025-11-22
نویسندهنگارنوین
ناشرنگارنوین
زبانفارسی (fa-IR)
تعداد کلمات1779
نوع صفحهبرگه

📄 محتوای کامل

نحوه نصب Hashicorp Vault در اوبونتو ۲۴.۰۴ HashiCorp Vault را روی اوبونتو ۲۴.۰۴ مستقر کنید تا بتوانید اطلاعات محرمانه را با HTTPS و پیکربندی آماده برای تولید، به طور ایمن ذخیره، مدیریت و رمزگذاری کنید.

برنامه‌های مدرن به اطلاعات محرمانه، از جمله کلیدهای API، رمزهای عبور پایگاه داده، گواهی‌های TLS و کلیدهای رمزگذاری متکی هستند. این اطلاعات محرمانه وقتی به صورت کدنویسی شده، در فایل‌های ساده ذخیره شده یا به صورت ناامن توزیع می‌شوند، خطرات امنیتی جدی ایجاد می‌کنند. HashiCorp Vault با ارائه یک راه‌حل امن و متمرکز برای مدیریت اطلاعات حساس، این چالش را برطرف می‌کند. این نرم‌افزار ذخیره‌سازی اطلاعات محرمانه، تولید پویای اعتبارنامه، رمزگذاری به عنوان یک سرویس و کنترل دسترسی دقیق را ارائه می‌دهد.

سرور مجازی فرانسه

این مقاله نحوه راه‌اندازی یک سرور Vault آماده برای اجرا در اوبونتو ۲۴.۰۴ را نشان می‌دهد. این مقاله نصب Vault از مخزن رسمی HashiCorp، تولید گواهی‌های TLS با Let’s Encrypt، پیکربندی Vault برای عملکرد ایمن، مقداردهی اولیه آن با کلیدهای unseal و دسترسی به CLI و رابط کاربری وب را پوشش می‌دهد.

پیش نیازها

قبل از شروع، مطمئن شوید که:

  • به عنوان یک کاربر sudo غیر ریشه به سرور اوبونتو ۲۴.۰۴ دسترسی داشته باشید.
  • یک رکورد دامنه A که به آدرس IP سرور شما اشاره می‌کند، پیکربندی کنید.

نصب Vault از مخزن HashiCorp

این بخش به اضافه کردن مخزن رسمی APT شرکت HashiCorp به سیستم شما و نصب Vault می‌پردازد. HashiCorp مخزن مخصوص به خود را دارد که به شما امکان دسترسی به آخرین نسخه‌های پایدار را مستقیماً از فروشنده می‌دهد.

  1. لیست بسته‌های خود را به‌روزرسانی کنید. consoleCopy
    $ sudo apt update
  2. بسته‌های مورد نیاز را نصب کنید. consoleCopy
    $ sudo apt install gnupg curl lsb-release -y
  3. کلید GPG شرکت HashiCorp را اضافه کنید. این کلید تأیید می‌کند که بسته‌ها واقعاً از شرکت HashiCorp می‌آیند. consoleCopy
    $ curl -fsSL https://apt.releases.hashicorp.com/gpg | sudo gpg --dearmor -o /usr/share/keyrings/hashicorp-archive-keyring.gpg
  4. مخزن HashiCorp را به منابع سیستم خود اضافه کنید. consoleCopy
    $ echo "deb [arch=$(dpkg --print-architecture) signed-by=/usr/share/keyrings/hashicorp-archive-keyring.gpg] https://apt.releases.hashicorp.com $(lsb_release -cs) main" | sudo tee /etc/apt/sources.list.d/hashicorp.list
  5. شاخص بسته را به‌روزرسانی کنید. consoleCopy
    $ sudo apt update
  6. والت را نصب کنید. consoleCopy
    $ sudo apt install vault -y
  7. نصب را تأیید کنید. consoleCopy
    $ vault --version

    خروجی:

    Vault v1.20.4 (55bd8f18c6c84aa89fdede4850a622c57f03bd7e), built 2025-09-23T13:22:38Z
  8. تکمیل خودکار پوسته را برای گاوصندوق فعال کنید. consoleCopy
    $ vault -autocomplete-install
  9. برای اعمال تکمیل خودکار، پوسته خود را مجدداً بارگذاری کنید. consoleCopy
    $ exec $SHELL

پیکربندی دسترسی فایروال

در این بخش، پورت‌های لازم را در فایروال باز کنید تا Vault قابل دسترسی باشد. مراحل پیکربندی UFW برای دسترسی HTTPS به Vault به شرح زیر است.

  1. دسترسی HTTPS را روی پورت ۸۲۰۰ که رابط کاربری وب Vault در آن اجرا می‌شود، مجاز کنید. consoleCopy
    $ sudo ufw allow 8200/tcp
  2. پورت ۸۰ را موقتاً باز کنید تا Certbot بتواند گواهی‌های TLS صادر کند. consoleCopy
    $ sudo ufw allow 80/tcp
  3. فایروال را دوباره بارگذاری کنید. consoleCopy
    $ sudo ufw reload

تولید گواهی‌های TLS با Let’s Encrypt

این بخش به دریافت گواهینامه‌های TLS با استفاده از Certbot می‌پردازد. برای دریافت گواهینامه‌های رایگان از Let’s Encrypt، Certbot را نصب و استفاده کنید.

  1. Certbot را نصب کنید. consoleCopy
    $ sudo apt install certbot -y
  2. برای دامنه خود یک گواهی دریافت کنید. به جای vault.example.com دامنه واقعی خود و به جای your- [email protected] آدرس ایمیل خود را قرار دهید. consoleCopy
    $ sudo certbot certonly --standalone -d vault.example.com --non-interactive --agree-tos --email [email protected]
  3. پس از دریافت گواهینامه‌های TLS، قانون پورت ۸۰ را از فایروال خود حذف کنید. consoleCopy
    $ sudo ufw delete allow 80/tcp
  4. فایروال را دوباره بارگذاری کنید. consoleCopy
    $ sudo ufw reload
  5. یک دایرکتوری برای گواهی‌های Vault ایجاد کنید. consoleCopy
    $ sudo mkdir -p /opt/vault/tls
  6. گواهی‌های Let’s Encrypt را در دایرکتوری Vault کپی کنید. به جای vault.example.com ، نام دامنه خود را قرار دهید. consoleCopy
    $ sudo cp /etc/letsencrypt/live/vault.example.com/fullchain.pem /opt/vault/tls/cert.pem
  7. کلید خصوصی را کپی کنید. vault.example.com را با نام دامنه خود جایگزین کنید. consoleCopy
    $ sudo cp /etc/letsencrypt/live/vault.example.com/privkey.pem /opt/vault/tls/key.pem
  8. مالکیت صحیح را برای گواهی‌ها تعیین کنید. consoleCopy
    $ sudo chown -R vault:vault /opt/vault/tls
  9. مجوزهای محدودکننده‌ای را روی فایل‌های گواهی تنظیم کنید. consoleCopy
    $ sudo chmod 600 /opt/vault/tls/cert.pem /opt/vault/tls/key.pem
  10. یک اسکریپت تمدید خودکار گواهینامه ایجاد کنید. consoleCopy
    $ sudo tee /etc/letsencrypt/renewal-hooks/deploy/vault.sh > /dev/null << 'EOF'
    #!/bin/bash
    cp /etc/letsencrypt/live/vault.example.com/fullchain.pem /opt/vault/tls/cert.pem
    cp /etc/letsencrypt/live/vault.example.com/privkey.pem /opt/vault/tls/key.pem
    chown -R vault:vault /opt/vault/tls
    chmod 600 /opt/vault/tls/*
    systemctl reload vault
    EOF
  11. اسکریپت تمدید را قابل اجرا کنید. consoleCopy
    $ sudo chmod +x /etc/letsencrypt/renewal-hooks/deploy/vault.sh

پیکربندی Vault برای محیط عملیاتی

🇫🇷 سرور فرانسه 🇫🇷

این بخش پیکربندی Vault برای استفاده در محیط عملیاتی را پوشش می‌دهد. فایل پیکربندی، نحوه عملکرد Vault، از جمله backend ذخیره‌سازی، شنودکنندگان شبکه و تنظیمات امنیتی را کنترل می‌کند.

  1. از فایل پیکربندی اصلی پشتیبان تهیه کنید. consoleCopy
    $ sudo cp /etc/vault.d/vault.hcl /etc/vault.d/vault.hcl.backup
  2. یک پیکربندی عملیاتی ایجاد کنید. vault.example.com را با دامنه واقعی خود جایگزین کنید. consoleCopy
    $ sudo tee /etc/vault.d/vault.hcl > /dev/null << 'EOF'
    # Vault production configuration
    
    # Enable the web UI
    ui = true
    
    # Disable memory locking (set to false if you have limited RAM)
    disable_mlock = true
    
    # Storage backend - uses local filesystem
    storage "file" {
      path = "/opt/vault/data"
    }
    
    # HTTPS listener
    listener "tcp" {
      address       = "0.0.0.0:8200"
      tls_cert_file = "/opt/vault/tls/cert.pem"
      tls_key_file  = "/opt/vault/tls/key.pem"
    
      # Enforce minimum TLS version
      tls_min_version = "tls12"
    
      # Use secure cipher suites
      tls_cipher_suites = "TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384,TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256"
    
      # Do NOT require client certificates
      tls_require_and_verify_client_cert = "false"
      tls_disable_client_certs           = "true"
    }
    
    # Advertise the correct address to other Vault nodes
    api_addr = "https://vault.example.com:8200"
    cluster_addr = "https://vault.example.com:8201"
    EOF
  3. سرویس Vault را طوری فعال کنید که هنگام بوت شدن سیستم شروع به کار کند. consoleCopy
    $ sudo systemctl enable vault
  4. سرویس Vault را با پیکربندی جدید مجدداً راه‌اندازی کنید. consoleCopy
    $ sudo systemctl restart vault
  5. بررسی کنید که Vault با موفقیت شروع به کار کرده باشد. consoleCopy
    $ sudo systemctl status vault

    خروجی باید نشان دهد:

    ● vault.service - "HashiCorp Vault - A tool for managing secrets"
         Loaded: loaded (/usr/lib/systemd/system/vault.service; enabled; preset: enabled)
         Active: active (running) since Thu 2025-10-02 22:15:08 UTC; 3s ago
    ...

محیط Vault را تنظیم کنید

این بخش نحوه پیکربندی متغیرهای محیطی را نشان می‌دهد که به رابط خط فرمان (CLI) می‌گویند سرور Vault شما را کجا پیدا کند.

  1. متغیر محیطی آدرس Vault را تنظیم کنید. vault.example.com را با دامنه خود جایگزین کنید. consoleCopy
    $ echo 'export VAULT_ADDR="https://vault.example.com:8200"' >> ~/.bashrc
  2. پیکربندی پوسته خود را مجدداً بارگذاری کنید. consoleCopy
    $ source ~/.bashrc
  3. بررسی کنید که متغیر به درستی تنظیم شده باشد. consoleCopy
    $ echo $VAULT_ADDR

    خروجی:

    https://vault.example.com:8200
  4. اتصال به Vault را آزمایش کنید. consoleCopy
    $ vault status

    خروجی:

    Key                Value
    ---                -----
    Seal Type          shamir
    Initialized        false
    Sealed             true

مقداردهی اولیه و باز کردن مهر و موم گاوصندوق

این بخش به مقداردهی اولیه Vault برای تولید کلیدهای رمزگذاری و باز کردن قفل آن برای عملیاتی شدن می‌پردازد. Vault در حالت قفل‌شده شروع به کار می‌کند، جایی که می‌داند داده‌هایش کجا ذخیره شده‌اند اما نمی‌تواند آنها را رمزگشایی کند.

درک فرآیند

وقتی Vault را مقداردهی اولیه می‌کنید، موارد زیر را ایجاد می‌کند:

  • Master key: تمام اسرار شما را رمزگذاری می‌کند
  • Unseal keys: بخش‌هایی از کلید اصلی با استفاده از الگوریتم اشتراک‌گذاری مخفی شمیر جدا می‌شوند
  • Root token: دسترسی اولیه شما به عنوان مدیر

تنظیمات پیش‌فرض ۵ کلید با آستانه ۳ ایجاد می‌کند. این یعنی برای باز کردن قفل Vault به ۳ کلید از ۵ کلید نیاز دارید. این کار مانع از دسترسی کامل هر فرد به آن می‌شود.

  1. Vault را با پیکربندی پیش‌فرض راه‌اندازی کنید. consoleCopy
    $ vault operator init

    خروجی:

    Unseal Key 1: nk+b+gZRPzUcTx5yDaY7Rxv26m/JqPuuhlYKVLxqvcLV
    Unseal Key 2: kXi4dk1pDpTj0efjPekMMEnqMFIGVbbIECyAbYXu4XIi
    Unseal Key 3: jPyTlTCeKAMHu16+EYHc6FcmqW+hQ8B9ZN02vQ8VnOmd
    Unseal Key 4: 5rvMMnEvcIQdcAtKd+UxQX7FqsDbMEtuHqRijFlyjR9l
    Unseal Key 5: igcpq67F04IhxzAFQ/i+VbC5+vPSRNY5Zsg/xHu+qgID
    
    Initial Root Token: hvs.4H1RRGrHO8cbu2QumVuXUfOV
    ...
    نکته

    این کلیدها را در مکان‌های جداگانه و امن ذخیره کنید، زیرا دیگر هرگز آنها را نخواهید دید.

  2. با اولین کلید، شروع به باز کردن قفل Vault کنید. شما باید این دستور را ۳ بار با ۳ کلید مختلف اجرا کنید. consoleCopy
    $ vault operator unseal

    وقتی از شما خواسته شد، اولین کلید را وارد کنید. خروجی، پیشرفت کار را نشان می‌دهد:

    ...
    Unseal Progress    1/3
    ...
  3. با کلید دوم ادامه دهید. consoleCopy
    $ vault operator unseal

    خروجی:

    ...
    Unseal Progress    2/3
    ...
  4. برای تکمیل باز کردن قفل از کلید سوم استفاده کنید. consoleCopy
    $ vault operator unseal

    وقتی موفق شدید، خواهید دید:

    ...
    Sealed          false
    ...
    نکته

    اگر باز کردن قفل ناموفق بود، مطمئن شوید که از ۳ کلید مختلف استفاده می‌کنید و نه کلیدهای یکسان.

  5. با توکن ریشه وارد شوید. consoleCopy
    $ vault login

    در صورت درخواست، توکن ریشه اولیه (Initial Root Token) را وارد کنید.

به رابط کاربری وب Vault دسترسی پیدا کنید

این بخش نحوه دسترسی به رابط وب Vault را نشان می‌دهد که روشی بصری و شهودی برای مدیریت اسرار در کنار رابط خط فرمان (CLI) فراهم می‌کند.

  1. این بخش نحوه دسترسی به رابط وب Vault را نشان می‌دهد که روشی بصری و شهودی برای مدیریت اسرار در کنار رابط خط فرمان (CLI) فراهم می‌کند.
    https://vault.example.com:8200
  2. صفحه ورود به سیستم Vault را مشاهده خواهید کرد. Token را به عنوان روش انتخاب کنید.
  3. توکن ریشه خود را وارد کنید و روی Sign In کلیک کنید.
  4. داشبورد، وضعیت گنجینه شما و موتورهای اسرار موجود را نشان می‌دهد.

در نهایت

اکنون شما یک نصب آماده برای تولید Vault روی اوبونتو ۲۴.۰۴ با رمزگذاری مناسب TLS و دسترسی به رابط خط فرمان (CLI) و وب دارید. سرور Vault شما آماده است تا اطلاعات محرمانه زیرساخت شما را به طور ایمن ذخیره و مدیریت کند. برای اطلاعات بیشتر به مستندات Vault مراجعه کنید.

🏷️ کلمات کلیدی

آموزش نصب Hashicorp Vault، نحوه نصب Hashicorp Vault در اوبونتو 24.04، پیش نیازها، نصب Vault از مخزن HashiCorp، خرید آموزش نصب Hashicorp Vault، قیمت آموزش نصب Hashicorp Vault، بهترین آموزش نصب Hashicorp Vault

🧩 JSON-LD

{"@context":"https://schema.org","@type":"WebPage","headline":"آموزش نصب Hashicorp Vault","url":"https://negarnovin.com/docs/how-to-install-hashicorp-vault-on-ubuntu/","datePublished":"2025-11-22T11:54:58+03:30","dateModified":"2025-11-22T11:54:58+03:30","author":{"@type":"Person","name":"نگارنوین"},"publisher":{"@type":"Organization","name":"نگارنوین"},"inLanguage":"fa-IR","description":"آموزش نصب Hashicorp Vault How to Install Hashicorp Vault on Ubuntu HashiCorp Vault را روی اوبونتو ۲۴.۰۴ مستقر کنید تا بتوانید اطلاعات محرمانه"}