nginx结合vault管理ssl私钥的核心是动态获取、不落盘存储:开源版依赖ssl_password_file与外部脚本从vault取解密密码;nginx plus则通过lua模块直接将私钥加载至内存keyval区,并配合ttl自动轮换。

在 Nginx 中结合 HashiCorp Vault 管理 SSL 私钥,核心是让私钥不落盘、不硬编码、不长期驻留文件系统,而是由 Vault 动态提供。这适用于 Nginx 开源版(1.25.0+)和 NGINX Plus,但能力有差异:开源版需配合外部脚本或密码文件机制,Plus 支持内存级密钥加载。
基础前提:Vault 服务就绪且策略已配置
确保 Vault 已部署、初始化并启用 kv-v2 引擎(如 secret/webservers/),且已创建专用策略,仅允许读取特定路径下的私钥或密码:
- 为每台 Nginx 实例分配唯一 token 或使用 AppRole / Kubernetes auth 方法认证
- 将加密后的私钥或解密密码存入 Vault,例如:
vault kv put secret/webservers/example.com password=abc123 - 禁用 Vault 的
tls_disable(生产环境必须启用 TLS)
Nginx 开源版:通过 ssl_password_file + 外部脚本获取密码
适用于私钥已用密码加密(如 openssl rsa -aes256 -in key.pem -out key.encrypted.pem),Nginx 启动时调用脚本从 Vault 获取密码:
- 在 Nginx 配置中指定加密私钥路径和密码文件位置:
ssl_certificate_key /var/lib/nginx/secrets/example.com.key.encrypted;<br>ssl_password_file /var/lib/nginx/secrets/example.com.pass;
- 编写守护脚本(如
/usr/local/bin/fetch-vault-pass.sh),用 Vault CLI 或 curl 调用 API 获取密码,并写入example.com.pass(权限设为 600,属主 root:nginx) - 通过 systemd service 设置依赖关系,确保脚本在 nginx 启动前运行,并监控 Vault token 过期重刷新
NGINX Plus:直接从 Vault 加载临时私钥到内存
利用 Plus 内置的键值存储(keyval)和 ssl_certificate_by_lua_block,实现私钥零落盘:
- 配置 Lua 模块调用 Vault API 获取私钥内容(需启用
ngx_http_lua_module) - 将返回的 PEM 格式私钥写入 Plus 的内存 keyval 存储:
keyval_zone zone=ssl_keys:1m state=/var/lib/nginx/state/ssl_keys.json; - 在
server块中用ssl_certificate_by_lua_block读取 keyval 并设置证书链与私钥 - 配合 Vault 的 TTL 和轮换策略,私钥在内存中自动过期,下次请求触发刷新
安全加固要点
无论采用哪种方式,都需同步落实以下措施:
- 私钥文件(若存在)严格限制权限:600 或 640,属主 root,属组 nginx
- Nginx 主进程禁止以 root 身份处理请求,
user nginx;必须启用 - 禁用所有非必要模块(如
ngx_http_autoindex_module),减少攻击面 - 定期审计 Vault token 权限、Nginx 日志中的密钥加载失败记录、文件系统权限变更











