公司介绍
Vault 是 HashiCorp 旗下的一款企业级密钥管理和机密信息保护工具,由 Mitchell Hashimoto 和 Armon Dadgar 领导开发,于 2015 年首次发布。Vault 提供机密信息(API 密钥、数据库密码、TLS 证书等)的安全存储、动态生成和访问控制功能,支持静态加密、动态密钥(Dynamic Secrets)和租赁续期(Lease/Renewal)机制。Vault 是云原生机密管理领域的行业标准工具之一。
发展历程
- 2015 年:HashiCorp 正式发布 Vault 1.0,提供开源机密管理解决方案
- 2017 年:推出 HashiCorp Cloud Platform(HCP),HCP Vault 作为托管服务上线
- 2020 年:发布 Vault 1.5,引入 Raft 存储后端,简化高可用部署
- 2021 年:HashiCorp 在纳斯达克上市(NASDAQ: HCP),Vault 企业版持续扩展
- 2022 年:推出 Vault Secrets Operator 和 Vault Secrets 平台
- 2023 年:Vault 1.14 发布,强化 Kubernetes 原生集成和自动配置能力
- 2024 年:IBM 宣布以 64 亿美元收购 HashiCorp,Vault 纳入 IBM 安全产品矩阵
- 2026 年:作为 IBM 旗下品牌,持续深化机密管理和数据保护能力
产品矩阵
| 产品 | 说明 |
|---|---|
| Vault OSS | 开源版,核心机密管理、动态密钥、加密即服务和审计日志功能 |
| Vault Enterprise | 企业版,额外提供 HSM 集成、性能复制、命名空间、SLA 和企业级支持 |
| HCP Vault | HashiCorp Cloud Platform 上的托管 Vault 服务,免运维 |
| Vault Secrets | 面向开发者的轻量级 Secrets 管理平台 |
| Vault Secrets Operator | Kubernetes Operator,自动同步 Vault 机密到 K8s Secrets |
核心优势
🔐 动态密钥(Dynamic Secrets)
按需生成临时的数据库、云服务(AWS/GCP/Azure)和 SSH 凭据,使用后自动过期回收,极大降低凭据泄露风险。
🏛 统一机密管理(Unified Secrets Management)
支持多达 30+ 种 Secrets Engine(KV、数据库、PKI、SSH、TOTP、Consul等),通过统一策略实现全栈机密管理。
🛡 多层次访问控制
支持令牌(Token)、LDAP、Kubernetes、AWS IAM、Azure AD、GCP IAM、JWT/OIDC 等多种 Auth Method,配合 Sentinel 基于策略的访问控制。
📋 全面审计合规
所有机密操作(读取、写入、删除、租赁)均记录到审计日志,支持文件、Syslog、Elasticsearch 等多种审计设备。
🌐 多云与混合云支持
可在任何环境中部署——本地、单云、多云或边缘,配合 HCP Vault 实现统一管理平面。
竞品对比
| 维度 | Vault | AWS Secrets Manager | Azure Key Vault | CyberArk | 1Password | Keeper |
|---|---|---|---|---|---|---|
| 产品定位 | 企业机密管理 | 云 Secrets 管理 | 云密钥/机密管理 | 特权访问管理 | 密码管理器 | 密码管理器 |
| 首次发布 | 2015 | 2018 | 2016 | 1985 | 2006 | 2011 |
| 开源 | ✅ OSS | ❌ | ❌ | ❌ | ❌ | ❌ |
| 动态密钥 | ✅ 原生支持 | ✅ RDS 等 | ❌ | ❌ | ❌ | ❌ |
| PKI 引擎 | ✅ 内置 | ❌ | ✅ 证书管理 | ✅ | ❌ | ❌ |
| 多云 | ✅ 原生 | ❌ AWS Only | ❌ Azure Only | ✅ | ❌ | ❌ |
| K8s 集成 | ✅ First-class | 🔶 有限 | 🔶 有限 | ⚠️ | ❌ | ❌ |
| 审计日志 | ✅ 详细 | ✅ CloudTrail | ✅ Azure Monitor | ✅ | ❌ | ❌ |
| 自托管 | ✅ 是 | ❌ | ❌ | ✅ 是 | ❌ | ✅ 是 |
| HSM 支持 | ✅ Enterprise | ✅ KMS | ✅ 原生 | ✅ | ❌ | ❌ |
关联服务商
Vault 安全服务