一、案例背景
在云计算与容器化技术深度渗透企业IT架构的今天,Kubernetes(K8s)已成为事实上的容器编排标准。然而,随着企业将越来越多的关键业务负载迁移至Kubernetes平台,一个深层次的安全悖论日益凸显:数据加密的“锁”与“钥匙”是否应该由同一主体掌控?
2026年7月10日,全球领先的云基础设施自动化软件供应商HashiCorp宣布,其旗舰产品Vault Enterprise正式发布Kubernetes密钥管理功能(KMS)的公开测试版。这一版本的核心突破在于,它允许Kubernetes集群将Vault Enterprise作为其静态数据加密的密钥管理服务(KMS)提供程序,通过一个兼容KMS v2的插件vault-kube-kms,将Kubernetes API服务器的信封加密任务卸载至Vault。这意味着,保护存储在etcd(Kubernetes的分布式键值存储数据库)中敏感数据的密钥加密密钥(KEK),将彻底移出Kubernetes集群环境。
HashiCorp成立于2012年,总部位于旧金山,是DevOps和云基础设施自动化领域的先驱。公司以“基础设施即代码”理念为核心,开发了包括Vagrant、Packer、Consul、Nomad、Terraform和Vault在内的一系列广受欢迎的开源工具。其中,Vault是专门用于管理密钥(Secrets)和敏感数据的工具,提供密钥存储、动态生成、数据加密、租约管理和审计等功能。HashiCorp于2021年12月在纳斯达克上市,尽管在2025年8月被IBM以64亿美元收购,但其产品线依然保持独立运作,Vault Enterprise依然是其商业化最成功的产品之一。
此次发布的KMS功能,并非简单的技术补丁,而是HashiCorp在“机器身份”安全浪潮中的一次战略性卡位。随着企业IT环境中应用程序、容器、CI/CD管道、基础设施自动化脚本乃至AI代理的数量呈指数级增长,传统的基于人工凭证的访问控制已无法应对“机器对机器”的认证与授权需求。HashiCorp将密钥管理视为日益突出的机器身份问题,而将信任根(Root of Trust)从应用环境中剥离,正是解决这一问题的核心逻辑。
……