Linux에 tbot 배포 (TPM)
Linux 호스트에 머신 및 워크로드 아이덴티티 에이전트인 `tbot`을 설치하고 구성하여 인증에 TPM 2.0을 사용하는 방법
이 가이드에서는 Linux 호스트에 머신 및 워크로드 아이덴티티의 에이전트인 tbot 을 배포하고, 내장 TPM 2.0 칩의 보안 아이덴티티를 사용하여 Teleport 클러스터에 인증하는 방법을 설명합니다. tpm 조인 방법에는 클러스터의 Auth Service에 유효한 Teleport Enterprise 라이선스가 설치되어 있어야 합니다. 작동 방식 # tpm 조인 방식은 Bot과 Agent가 공유 시크릿을 사용하지 않고 Teleport Auth Service에 인증할 수 있는 안전한 방법입니다. 공유 시크릿을 사용하는 대신, 호스트의 Trusted Platform Module(TPM)의 고유 identity와 공개 키 암호화를 사용하여 호스트를 인증합니다. 머신에서 사용할 수 있는 다른 형태의 identity가 없는 환경(예: 온프레미스)에서 이는 가장 안전한 조인 방식입니다. token 조인 방식에 필요한 공유 시크릿을 배포할 필요가 없기 때문입니다. Trusted Platform Module(TPM)은 호스트에 설치된 안전한 물리적 암호화 프로세서입니다. TPM은 암호화 자료를 운영 체제에 노출하지 않고도 이를 저장하고 다수의 암호화 작업을 수행할 수 있습니다. 각 TPM에는 Endorsement Key(EK)라고 하는 고유한 키 쌍이 내장되어 있습니다. 이 키는 호스트 운영 체제를 재설치하더라도 변경되지 않습니다. 일부 TPM에는 제조사의 CA가 서명한 이 키 쌍에 대한 X.509 인증서도 포함되어 있습니다. 이를 EK Certificate(EKCert)라고 합니다. 이 인증서는 TPM이 (제조사의 CA를 신뢰하는) 제3자에게 해당 TPM이 정품이며 TPM 사양을 준수함을 증명하는 데 사용할 수 있습니다. tpm 조인 방식을 사용할 때는 먼저 TPM의 공개 키를 조회한 다음, 이 공개 키를 명시적 으로 허용하는 조인 토큰을 생성해야 합니다. 감지된 TPM에 대한 정보를 나열하려면 teleport tpm identify 명령을 실행합니다. 호스트 수가 많은 경우, Ansible과 같은 자동화 도구를 사용하여 전체 플릿에 걸쳐 TPM을 조회한 다음 조인 토큰을 생성하는 것이 합리적일 수 있습니다. Warning tpm 조인 방식은 현재 FIPS와 호환되지 않습니다. 사전 요구사항 # 실행 중인 Teleport 클러스터. Teleport를 시작하려면 무료 체험판에 가입 하거나 데모 환경을 구성 하세요. tctl and tsh clients. Installing `tctl` and `tsh` clients Teleport 클러스터의 버전을 확인합니다. tctl and tsh clients는 Teleport 클러스터 버전보다 최대 한 개의 메이저 버전까지만 뒤처질 수 있습니다. Proxy Service의 /v1/webapi/find 로 GET 요청을 보내고 JSON 쿼리 도구를 사용하여 클러스터 버전을 확인합니다. teleport.example.com:443 를 Teleport Proxy Service의 웹 주소로 바꿉니다: $ TELE