세션 및 아이덴티티 잠금
침해된 사용자나 에이전트를 잠그는 방법
시스템 관리자는 세션, 사용자 또는 호스트 아이덴티티에 잠금을 설정하여 침해된 사용자나 Teleport 에이전트를 비활성화하거나, 클러스터 유지보수 중 접근을 방지할 수 있습니다. Teleport는 새 API 요청을 거부하고 잠금의 대상과 일치하는 SSH, 애플리케이션, 데이터베이스, 데스크톱, Kubernetes 세션에 대한 활성 연결을 종료합니다. 잠금은 다음 객체 또는 속성을 대상으로 할 수 있습니다: 사용자 이름으로 Teleport 사용자 역할 이름으로 Teleport RBAC 역할 디바이스 ID로 Teleport 트러스티드 디바이스 디바이스의 UUID로 MFA 디바이스 OS/UNIX 로그인 Agent의 서버 UUID로 Teleport 에이전트(사실상 클러스터에서 등록 해제됨) 데스크톱 이름으로 Windows 데스크톱 UUID로 접근 요청 봇 인스턴스 ID(Machine & Workload Identity 봇용) 조인 토큰 이름( 위임된 조인 방식 을 사용하는 Machine & Workload Identity 봇용) 이 가이드에서는 잠금을 생성하고, 활성 잠금 목록을 조회하고, 더 이상 필요하지 않은 잠금을 삭제하는 방법을 알아봅니다. 작동 방식 # 잠금은 Teleport Auth 서비스 백엔드에 저장되는 동적 Teleport 리소스입니다. Teleport 서비스는 잠금 생성과 관련된 Auth 서비스 이벤트를 구독하는 잠금 워처(lock watcher)를 구현합니다. 이러한 서비스가 잠금이 생성되거나 수정되었다는 알림을 받으면, 잠긴 사용자로부터의 접근을 방지하는 등 다양한 작업을 막기 위한 보호 조치를 시행합니다. 사전 요구 사항 # 실행 중인 Teleport 클러스터. Teleport를 시작하려면 무료 체험판에 가입 하거나 데모 환경을 구성 하세요. tctl and tsh clients. Installing `tctl` and `tsh` clients Teleport 클러스터의 버전을 확인합니다. tctl and tsh clients는 Teleport 클러스터 버전보다 최대 한 개의 메이저 버전까지만 뒤처질 수 있습니다. Proxy Service의 /v1/webapi/find 로 GET 요청을 보내고 JSON 쿼리 도구를 사용하여 클러스터 버전을 확인합니다. teleport.example.com:443 를 Teleport Proxy Service의 웹 주소로 바꿉니다: $ TELEPORT_DOMAIN=teleport.example.com:443 $ TELEPORT_VERSION="$(curl -s https://$TELEPORT_DOMAIN/v1/webapi/find | jq -r '.server_version')" 사용 중인 플랫폼에 대한 지침에 따라 tctl and tsh clients를 설치합니다: Mac `tctl` and `tsh` clients가 포함된, 서명된 Teleport macOS .pkg 설치 프로그램을 다운로드합니다: ```code $ curl -O https://cdn.teleport.