OIDC를 사용하여 Kubernetes에 tbot 배포
OIDC를 사용하여 Kubernetes에서 머신 및 워크로드 아이덴티티 에이전트 `tbot`을 설치하고 설정하는 방법
이 가이드는 OIDC를 지원하는 Kubernetes 클러스터에 머신 및 워크로드 아이덴티티 에이전트 tbot 을 배포하는 방법을 보여줍니다. Kubernetes OIDC 조인 방법은 EKS, AKS, GKE를 포함하여 공개 OpenID Connect(OIDC) 엔드포인트를 제공하도록 설정할 수 있는 클라우드 플랫폼의 Kubernetes 클러스터 내부에서 사용하기에 적합합니다. 작동 방식 # 이 가이드에서 설명하는 설정에서 tbot 은 Kubernetes 디플로이먼트로 실행됩니다. tbot 은 출력 자격 증명을 Kubernetes 시크릿에 기록하며, 이 시크릿은 자격 증명을 사용해야 하는 파드에 마운트할 수 있습니다. tbot 은 생성한 자격 증명을 사용해야 하는 서비스와 동일한 파드 내에서 사이드카로 실행될 수도 있지만, Kubernetes가 사이드카에 대해 지원하는 기능이 제한적이므로 tbot 을 독립형 디플로이먼트로 실행할 것을 권장합니다. 이 가이드에서는 kubernetes 조인 방법의 OIDC 지원을 사용하는 방식을 보여주며, 이 방식에서 tbot 은 플랫폼 OIDC 발급자가 서명한 JSON 웹 토큰(JWT)을 제시하여 Teleport Auth Service에 자신의 아이덴티티를 증명합니다. 이 JWT는 Kubernetes에 의해 파드에 투영되며, tbot 이 실행 중인 서비스 계정, 파드, 네임스페이스를 식별합니다. Teleport Auth Service는 Kubernetes OIDC 공급자가 게시한 서명 키에 대해 JWT의 서명을 검증하여 파드 아이덴티티를 확인합니다. OIDC Support 모든 Kubernetes 공급자가 이 가이드에 필요한 서비스 계정 발급자 검색(Service Account Issuer Discovery) 을 지원하는 것은 아닙니다. 사용 중인 공급자가 이 기능을 지원하지 않는 경우, 대신 정적 JWKS를 사용하는 Kubernetes 가이드 를 참조하세요. 다른 조인 방법 사용하기 Teleport 클러스터에 tbot 을 배포할 때는 일반적으로 kubernetes 조인 방법을 사용하는 것이 권장됩니다. 이 방법은 대부분의 Kubernetes 클러스터에서 동작합니다. 이어지는 가이드에서는 이 조인 방법을 설정하는 방법을 보여줍니다. 그러나 특정 클라우드 Kubernetes 서비스를 사용하는 경우, kubernetes 조인 방법 대신 해당 플랫폼과 연관된 조인 방법을 사용할 수 있습니다. 동일한 플랫폼의 Kubernetes 클러스터와 표준 VM에서 단일 조인 토큰으로 tbot 의 조인을 관리하고자 하는 경우 이 방법이 유용할 수 있습니다. 다음 서비스가 이에 해당합니다: Google Kubernetes Engine: 클러스터에 대해 GCP Workload Identity 가 설정되어 있는 경우, gcp 조인 방법을 사용할 수 있습니다. 자세한 내용은 GCP 플랫폼 가이드 를 참조하세요. Amazon Elastic Kubernetes Service: 클러스터에 대해 IAM Roles for Service Acc