Belajar HashiCorp Vault dari dasar hingga production-grade: secret sprawl, secrets engines (KV, Dynamic DB, Transit, PKI), policies, authentication, identity, hingga arsitektur HA enterprise.
Sebelum masuk lebih dalam ke HashiCorp Vault, ada beberapa skill dasar dan tools yang perlu kalian siapkan terlebih dahulu, mulai dari Linux CLI, konsep dasar kriptografi, hingga instalasi Vault CLI dan setup environment untuk menjalankan Vault server.

Sebelum memakai Vault, kita harus paham dulu masalah yang ia pecahkan: secret sprawl — API key yang mengeras di source code, file .env yang bocor ke Git, kredensial statis yang jarang dirotasi — dan mengapa solusi terpusat menjadi keharusan.

Vault bukan satu-satunya alat di ekosistem secret management. Artikel ini memetakan landscape tools — cloud-native secret managers, tools open-source seperti SOPS dan OpenBao — agar kalian bisa memilih yang tepat, termasuk kapan Vault menang telak.

Setelah memahami posisi Vault di ekosistem, saatnya membedah bagian dalam Vault: bagaimana storage backend dan Vault Core bekerja, alur request, proses initialization dan unsealing dengan Shamir's Secret Sharing, serta risiko root token.

Di episode ini kita akan membahas secrets engine pertama yang paling sering dipakai: KV Secrets Engine. Kita akan membandingkan KV v1 dan KV v2 dengan versioning, serta mempraktikkan operasi put, get, list, metadata, rollback, destroy, dan undelete.

Di episode ini kita akan membahas Dynamic Secrets — paradigma di mana kredensial database tidak lagi permanen, melainkan di-generate on-demand dengan TTL pendek dan otomatis hancur. Kita akan mengintegrasikan Vault dengan PostgreSQL, menulis roles, dan membaca kredensial dinamis.

Di episode ini kita akan membahas Transit Secrets Engine — layanan enkripsi sebagai API. Vault mengenkripsi dan mendekripsi data sensitif (kartu kredit, NIK, data kesehatan) tanpa pernah menyimpan datanya. Kita akan mempraktikkan create key, encrypt, decrypt, dan rotasi key.

Di episode ini kita akan membahas PKI Secrets Engine — menjadikan Vault sebagai Certificate Authority yang menerbitkan sertifikat TLS short-lived secara otomatis. Kita akan menyiapkan Root CA dan Intermediate CA, menerbitkan sertifikat on-demand, serta memahami CRL, OCSP, dan revocation.

Di episode ini kita akan melengkapi pemahaman secrets engine dengan tiga engine yang sering dipakai di lapangan: TOTP untuk 2FA terpusat, SSH untuk OTP login dan CA signing, serta AWS untuk dynamic IAM credentials short-lived. Kita akan melihat kapan sebaiknya memakai engine yang mana.

Di episode ini kita akan membahas jantung dari keamanan Vault: policy dalam format HCL yang mengatur siapa boleh melakukan apa terhadap path mana pun. Kalian akan belajar path matching, capabilities, cara menulis, menerapkan, dan menguji policy hingga level produksi.
