pkiCert:支持公用钥匙基础结构引擎的 “pkcs12-bundle”和“jks-bundle”格式
作者: stevapple创建于 2026年9月14日更新于 2026年9月14日
**您的功能请求是否与问题有关?请描述。**Vault Agent 的 `pkiCert` 模板函数使用其目标文件作为证书缓存,这就是使其在代理重启和令牌重新身份验证时安全的原因:它只在磁盘上的证书丢失或到期时调用 Vault。它只支持 PEM 格式。PKI 引擎可以返回 `format=pkcs12_bundle` 或 `format=jks_bundle`,其中 `certificate` 字段包含一个 base64 归档,其中包含密钥、证书和链,而要求密钥存储的服务(如 JVM、.NET)才需要它。目前,这些消费者必须回退到 `secret`,该函数在每次代理重启和每次令牌重新身份验证时都从租赁中获取新的证书,而不是从证书中获取。在参数中使用 `format=pkcs12_bundle` 时,`pkiCert` 连接响应的字符串字段,在 base64 归档中找不到 PEM 块,将证书视为丢失并在每个周期中重新获取;将归档写入目标文件并不会有帮助,因为回读时也找不到 PEM,并且归档本身从返回的结构中无法访问。
内容来源: hashicorp/vault