
Инструкция по настройке BYOK с HashiCorp Vault
-
Откройте админку HashiCorp Vault
-
Перейдите в раздел Secret Engines

- Если Transit еще не подключен, нажмите на «Enable new engine» и там выберите «Transit»

- Нажмите Create Key для добавление нового Root ключа, который будет использоваться для создания производных от него временных ключей шифрования в Пачке

-
Задайте ему имя и не включайте Auto-rotation. Скопируйте название созданного ключа
-
Перейдите во вкладку «Продвинутое шифрование» в настройках пространства в Пачке

-
В поле KMS Key ID укажите название созданного ключа
-
В поле JSON-ключ укажите код:
{
"token": "Токен с правом использования Transit API",
"address": "URL до Vault (http://localhost:8200)"
}
- Убедитесь, что у токена есть необходимые права (policy) для работы с Transit API:
path "transit/keys" {
capabilities = ["list"]
}
path "transit/keys/pachca" {
capabilities = ["read"]
}
path "transit/encrypt/pachca" {
capabilities = ["update"]
}
path "transit/decrypt/pachca" {
capabilities = ["update"]
}
path "transit/datakey/plaintext/pachca" {
capabilities = ["update"]
}
Замените pachca на название вашего ключа, если оно отличается.
Важно: панель «Продвинутое шифрование» в настройках пространства доступна только пользователям с ролью Владелец.
Обновлено: 3 декабря 2025 г.