InfoGrab DocsInfoGrab Docs

애플리케이션 액세스 역할 기반 접근 제어

Teleport 애플리케이션 접근을 위한 역할 기반 접근 제어(RBAC).

이 페이지에서는 Teleport 애플리케이션 서비스에서 사용 가능한 옵션과, Teleport를 통해 애플리케이션에 접근할 수 있는 권한을 부여하거나 거부하는 Teleport 역할에 대해 설명합니다. 애플리케이션에 라벨 할당 # Teleport 애플리케이션 서비스는 라벨을 사용하여 프록시된 웹 애플리케이션에 대한 접근을 제어합니다. Teleport 관리자는 설정을 사용하여 앱에 정적 라벨과 동적 라벨을 할당할 수 있습니다: apps: - name: "grafana" uri: "http://localhost:3000" # 정적 라벨입니다. labels: env: "prod" group: "metrics" # Teleport는 동적 라벨에서 주기적으로 명령을 실행하고 # 명령 출력을 라벨 값으로 사용합니다. commands: - name: "arch" command: [ "uname" , "-p" ] period: 1m0s 역할에서 애플리케이션 라벨 구성 # Teleport 관리자는 app_labels 속성을 사용하여 특정 라벨이 있는 애플리케이션에 대한 사용자의 접근을 허용하거나 거부하도록 역할을 구성할 수 있습니다. 예를 들어, 다음 역할은 프로덕션 애플리케이션을 제외하고 "metrics" 그룹의 모든 애플리케이션에 대한 접근을 허용합니다: kind: role version: v5 metadata: name: dev spec: allow: app_labels: group: "metrics" deny: app_labels: env: "prod" ID 공급자와 통합 # ID 공급자로부터 수신한 사용자의 클레임과 속성을 기반으로 앱 라벨을 동적으로 채우도록 역할을 구성할 수 있습니다. 이는 external 접두사가 있는 템플릿 변수를 사용하여 수행됩니다. 예를 들어, 다음 역할은 동일한 이름을 가진 Okta 사용자의 속성에 따라 env 및 group 라벨 값이 설정됩니다: allow: app_labels: env: " {{external.env}} " group: " {{external.group}} " 사용자가 Azure 관리 ID에 접근하도록 설정 # Teleport 사용자가 Azure ID를 수임하고 Teleport를 통해 Azure CLI 명령을 실행하도록 권한을 부여할 수 있습니다. 이렇게 하려면 아래와 같이 spec.allow.azure_identities 필드가 있는 역할을 정의합니다: kind: role version: v5 metadata: name: azure-cli-access spec: allow: app_labels: '*': '*' azure_identities: - /subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/my-resource-group/providers/Microsoft.ManagedIdentity/userAssignedIdentities/teleport-azure spec.allow.azure_identities 필드를 수정하여 각 항목