InfoGrab DocsInfoGrab Docs

AWS OIDC 통합

AWS 계정을 Teleport에 연결하고 AWS 리소스에 대한 접근을 제공하는 방법.

AWS OIDC 통합을 사용하면 대부분의 사용 사례에서 AWS에 Teleport 에이전트를 수동으로 배포할 필요가 없어집니다. 다음 기능들은 AWS OIDC 통합을 사용하여 AWS와 상호작용합니다: External Audit Storage RDS 등록 EC2 등록 Access Graph AWS 동기화 Teleport로 AWS CLI 및 콘솔 접근 보호하기 이 가이드는 좀 더 수동적인 접근 방식을 선호하거나 Infrastructure as Code 도구로 통합을 관리하고자 하는 사용자를 대상으로 합니다. 이 가이드에서는 Teleport AWS OIDC 통합을 설정합니다. 이 가이드의 대안으로 Teleport Web UI를 사용할 수도 있습니다. 왼쪽 창에서 Add New -> Integration 을 클릭하세요. 작동 방식 # Teleport는 AWS 계정과의 신뢰 관계를 구축하고 AWS 리소스에 접근하기 위해 구성된 IAM 역할을 수임(assume)할 수 있도록 OpenID Connect ID 공급자 로 추가됩니다. 이를 위해 openid-configuration 과 공개 키가 클러스터에서 다음과 같이 자동으로 노출됩니다: $ curl https://teleport.example.com/.well-known/openid-configuration 이 통합에는 별도의 구성이나 실행할 서비스가 필요하지 않습니다. 초기에는 IAM 역할에 아무런 정책도 추가되지 않지만, 사용자가 특정 기능을 처음 사용하려고 할 때 정책을 추가하도록 안내됩니다. 예를 들어 External Audit Storage 를 설정할 때, 이 IAM 역할에 필요한 정책을 추가하라는 안내를 받게 됩니다. 이 통합으로 생성된 AWS 리소스에는 태그가 지정되므로 AWS Resource Groups / Tag Editor 를 사용하여 검색하고 내보낼 수 있습니다. 다음 태그가 적용됩니다: teleport.dev/cluster cluster-name teleport.dev/origin integration_awsoidc teleport.dev/integration my-integration 사전 요구 사항 # 실행 중인 Teleport 클러스터. IAM ID 공급자 및 역할을 생성할 수 있는 권한을 가진 AWS 계정 1/4단계. RBAC 구성 # 통합을 구성하려면 Teleport 역할 중 하나에 다음 허용 규칙이 필요합니다. 이 규칙은 프리셋 editor 역할에 기본적으로 포함되어 있습니다. 또는 integration-manager.yaml 이라는 파일에 다음 권한을 가진 역할을 정의할 수도 있습니다: kind: role version: v7 metadata: name: integration-manager spec: allow: rules: - resources: - integration verbs: - create - update - list - read - delete - use 다음 명령을 실행하여 역할을 생성합니다: $ tctl create -f integration-mana