암호화된 세션 녹화
CA 키 백엔드를 사용하여 암호화된 세션 녹화를 활성화하는 방법.
암호화된 세션 녹화를 사용하면 Teleport 사용자가 세션 녹화 데이터에 대해 저장 시 암호화(at-rest encryption)를 활성화할 수 있습니다. 이 가이드에서는 암호화된 세션 녹화를 활성화하도록 Teleport Auth 서비스를 구성합니다. 작동 방식 # 암호화된 녹화가 활성화되면 Teleport는 세션 녹화 데이터를 디스크나 장기 저장소에 저장하기 전에 암호화합니다. 암호화 키는 Teleport Auth 서비스 구성 파일의 ca_key_params 섹션에 정의된 CA용으로 구성된 것과 동일한 키 저장소 백엔드를 사용하여 프로비저닝됩니다. node-sync 및 proxy-sync 세션 녹화 모드에서는 세션 녹화 이벤트가 Teleport Auth 서비스로 직접 전송되며, 여기서 장기 저장소에 기록되기 전에 암호화됩니다. node 및 proxy 세션 녹화 모드에서는 세션 녹화 이벤트가 Teleport로 보호되는 서버 또는 프록시 서비스 인스턴스에서 로컬로 암호화된 후 이후 Auth 서비스로 업로드하기 위해 디스크에 기록됩니다. 리플레이를 위한 세션 녹화 복호화는 세션 녹화 모드와 관계없이 항상 Teleport Auth 서비스를 통해 이루어집니다. 즉, 리플레이는 Teleport Web UI를 사용하거나 유효한 세션 ID로 tsh play 를 사용하여 볼 수 있습니다. 암호화된 파일의 경우 tsh play 를 사용하여 세션 녹화 파일을 직접 리플레이하는 것은 불가능합니다. 1/2단계. Teleport 구성 # 이 섹션에서는 구성된 키 저장소 백엔드를 사용하여 세션 녹화를 암호화하도록 Teleport를 구성합니다. 녹화 암호화 활성화 # 암호화된 세션 녹화는 Teleport Auth 서비스 구성 파일을 통해 활성화할 수 있습니다. Auth 서비스 구성 파일을 다음과 같이 편집할 수 있습니다. # snippet from teleport.yaml auth_service: session_recording_config: encryption: enabled: yes 선택적 단계: 키 저장소 백엔드 구성 # 세션 녹화 암호화 키는 CA용으로 구성된 것과 동일한 키 저장소 백엔드를 사용하여 프로비저닝됩니다. Teleport의 백엔드 저장소에 저장된 소프트웨어 키가 기본값이지만, 다른 백엔드도 구성할 수 있습니다. AWS KMS Google Cloud KMS HSM 클러스터가 이미 이러한 백엔드 중 하나를 사용하도록 구성되어 있다면, Teleport가 해당 백엔드의 복호화 함수를 사용할 권한을 가지고 있는지 확인해야 합니다. 예를 들어 AWS KMS 백엔드를 사용하려면 Teleport의 역할 정책에 kms:Decrypt 액션을 추가해야 합니다. 녹화된 모든 세션이 항상 리플레이 가능하도록 하려면 모든 Teleport Auth 서비스 인스턴스가 정확히 동일한 암호화 키에 접근할 수 있어야 합니다. 즉, AWS KMS 및 GCP KMS 백엔드에서는 키에 대한 공유 접근이 필요하며, PKCS#11 백엔드에서는 네트워크로 연결된 공유 HSM이 필요합니다