Machine & Workload Identity FAQ
Teleport Machine & Workload Identity에 대한 자주 묻는 질문
이 페이지는 Machine & Workload Identity(MWI)에 대한 자주 묻는 질문에 대한 답변을 제공합니다. Teleport 전반에 대한 자주 묻는 질문 목록은 자주 묻는 질문 을 참조하세요. MWI를 CI/CD 작업 내에서 사용할 수 있나요? # 워크플로가 임시(ephemeral) 환경에서 실행되는 CI/CD 플랫폼(예: 개별 워크플로 실행 간에 영구 상태가 존재하지 않는 경우)에서는, 지원되는 조인 방법이 존재하는 경우 MWI가 가장 잘 작동합니다. 지원되는 조인 방법은 다음과 같습니다: GitHub Actions CircleCI GitLab AWS GCP Azure Kubernetes Spacelift Terraform Cloud 러너 환경을 직접 제어하는 CI/CD 플랫폼(예: 자체 호스팅 Jenkins 러너)에서는, MWI가 러너에서 데몬으로 실행될 수 있으며 생성된 자격 증명을 개별 워크플로 실행 환경에 마운트할 수 있습니다. MWI를 트러스티드 클러스터와 함께 사용할 수 있나요? # 신뢰할 수 있는 리프 클러스터(leaf cluster)에서 SSH 접근을 위해 MWI를 사용할 수 있습니다. 현재 리프 클러스터에서 애플리케이션, 데이터베이스, 쿠버네티스 클러스터에 대한 접근은 지원하지 않습니다. 허용된 로그인을 사용자 트레이트로 정의해야 하나요, 아니면 역할 내에서 정의해야 하나요? # 봇이 사용할 수 있도록 허용할 로그인을 정의할 때는 다음 두 가지 옵션이 있습니다: 봇이 임퍼소네이션할 역할의 logins 섹션에 로그인을 직접 추가하는 방법. 봇 사용자의 로그인 트레이트에 로그인을 추가하고, {{ internal.logins }} 역할 변수를 포함하는 역할을 임퍼소네이션하는 방법. 이는 일반적으로 봇을 생성할 때 --logins 매개변수를 제공하여 수행됩니다. 봇이 단일 서비스나 역할만 사용할 것으로 예상되는 더 단순한 시나리오의 경우, 봇 사용자의 로그인 트레이트에 로그인을 추가할 수 있습니다. 이 방식을 사용하면 access 와 같은 기본 역할을 활용할 수 있습니다. 봇이 서로 다른 서비스에서 서로 다른 역할에 대한 인증서를 생성하는 상황에서는, 로그인 트레이트를 사용하는 것이 의도하지 않은 리소스에 대한 접근을 부여하는지 여부를 신중히 고려하는 것이 중요합니다. 로그인 트레이트가 의도하지 않은 접근을 부여하지 않도록 하려면, 인증서에 포함되어야 하는 로그인을 명시적으로 지정하는 맞춤형 역할을 만드는 것을 권장합니다. MWI를 세션별 MFA와 함께 사용할 수 있나요? # 현재 MWI와 세션별 MFA를 함께 사용하는 것은 지원하지 않습니다. 세션별 MFA를 전역적으로 활성화하거나 MWI가 임퍼소네이션하는 역할에 대해 활성화하면, MWI가 생성한 자격 증명을 사용하여 리소스에 연결할 수 없게 됩니다. 이에 대한 우회 방법으로, 세션별 MFA를 전역적으로 강제하는 대신 개별 역할에 대해서만 강제하도록 하고, MWI를 사용하여 임퍼소네이션할 역할에는 강제하지 않도록 하세요. MWI를 Device Trust와