L'article détaille la procédure d'auto-unseal d'OpenBao en utilisant le service Key Management System (KMS) d'OVHcloud. L'unseal est le processus qui consiste à déverrouiller OpenBao après son démarrage, étape qui devient problématique sur des clusters éphémères. Traditionnellement, cela se fait manuellement ou via des solutions matérielles spécifiques.
L'approche présentée ici exploite le KMS d'OVHcloud pour automatiser ce déverrouillage. Le système utilise le protocole KMIP, et non un plugin externe, pour communiquer avec le KMS. Pour cela, une configuration est nécessaire au niveau du KMS, impliquant la création d'un certificat client via mTLS et l'obtention d'une clé de chiffrement dédiée.
La création du certificat client nécessite une paire de clés générée localement, puis son certificat de requête (CSR) est envoyé à l'API OVH pour signature. Ce certificat client aura une durée de validité, et son expiration entraînera l'impossibilité pour OpenBao de se déverrouiller automatiquement, nécessitant une rotation. La génération de la clé de seal se fait ensuite en utilisant la CLI d'OVHcloud pour interagir avec le KMS.