InfoGrab DocsInfoGrab Docs

Kubernetes에 tbot 배포

Static JWKS 키를 사용하여 Kubernetes에서 머신 및 워크로드 아이덴티티 에이전트 `tbot`을 설치하고 설정하는 방법

이 가이드는 Kubernetes 클러스터에 머신 및 워크로드 아이덴티티 에이전트 tbot 을 배포하고, 인증을 위해 클러스터의 서비스 계정 발급자 키에 대한 정적 참조를 사용하는 방법을 보여줍니다. 작동 방식 # 이 가이드에서 보여주는 설정에서 tbot 은 Kubernetes 배포(deployment)로 실행됩니다. 출력 자격 증명을 Kubernetes 시크릿에 작성하며, 이후 자격 증명을 사용해야 하는 Pod에 마운트할 수 있습니다. tbot 은 자격 증명을 생성하여 사용하는 서비스와 동일한 Pod 내에서 사이드카로 실행할 수도 있지만, Kubernetes가 사이드카에 대한 지원이 제한적이므로 tbot 을 독립적인 배포로 실행하는 것을 권장합니다. 이 가이드에서는 kubernetes 조인 방법을 보여줍니다. 이 방법에서는 tbot 이 Kubernetes API 서버가 서명한 JSON 웹 토큰(JWT)을 제시하여 Teleport Auth Service에 아이덴티티를 증명합니다. 이 JWT에는 tbot 이 실행 중인 서비스 계정, Pod, 네임스페이스가 포함됩니다. Teleport Auth Service는 Kubernetes 클러스터의 공개 서명 키에 대해 JWT의 서명을 확인합니다. OIDC 조인 Amazon EKS와 같은 일부 클라우드 제공업체는 OIDC 서명 키를 정기적으로 교체하므로, 이 가이드에서 생성하는 static_jwks 설정은 짧은 시간이 지나면 유효하지 않게 됩니다. Amazon Elastic Kubernetes Service(EKS), Google Kubernetes Engine(GKE), Azure Kubernetes Service(AKS)와 같이 OIDC를 지원하는 Kubernetes 제공업체에서는 대신 Kubernetes OIDC 조인 을 사용하는 것을 고려하세요. 다른 조인 방법 사용하기 Teleport 클러스터에 tbot 을 배포할 때는 일반적으로 kubernetes 조인 방법을 사용하는 것이 권장됩니다. 이 방법은 대부분의 Kubernetes 클러스터에서 작동합니다. 이어지는 가이드에서는 이 조인 방법을 설정하는 방법을 보여줍니다. 그러나 일부 클라우드 Kubernetes 서비스를 사용하는 경우, kubernetes 조인 방법 대신 해당 플랫폼과 연관된 조인 방법을 사용할 수 있습니다. 이는 동일한 플랫폼의 Kubernetes 클러스터와 표준 VM에서 하나의 조인 토큰으로 tbot 의 조인을 관리하고자 하는 경우 유용할 수 있습니다. 해당 서비스는 다음과 같습니다. Google Kubernetes Engine: 클러스터에 GCP 워크로드 아이덴티티 가 설정되어 있는 경우 gcp 조인 방법을 사용할 수 있습니다. 자세한 내용은 GCP 플랫폼 가이드 를 참조하세요. Amazon Elastic Kubernetes Service: 클러스터에 IAM Roles for Service Accounts(IRSA) 가 설정되어 있는 경우 iam 조인 방법을 사용할 수 있습니다. 자세한 내용은 AWS 플랫폼 가이드 를 참조하세