InfoGrab DocsInfoGrab Docs

워크로드 아이덴티티와 AWS OIDC Federation 구성

OIDC Federation을 사용하여 워크로드 아이덴티티 JWT를 인증으로 수락하도록 AWS 구성하기

Teleport 워크로드 아이덴티티는 JWT 형식으로 유연한 단기 유효 신원을 발급합니다. AWS OIDC Federation을 사용하면 이러한 JWT를 AWS 서비스에 인증하는 데 활용할 수 있습니다. 이는 머신이 장기 자격 증명 없이 AWS 서비스에 안전하게 인증해야 하는 경우에 유용합니다. 머신은 위임된 조인 방법 중 하나를 사용하여 공유 시크릿 없이 Teleport에 인증할 수 있기 때문입니다. 이 가이드에서는 Teleport 워크로드 아이덴티티와 AWS를 구성하여 워크로드가 AWS S3 API에 인증하고 버킷에 콘텐츠를 업로드할 수 있도록 합니다. 작동 방식 # 이 구현은 AWS API를 보호하기 위해 Teleport 애플리케이션 서비스를 사용하는 방식과 다음과 같은 몇 가지 면에서 차이가 있습니다: AWS로 향하는 요청은 Teleport 프록시 서비스를 통해 프록시되지 않습니다. 이는 지연 시간이 줄어드는 대신 가시성이 낮아짐을 의미하며, 이러한 요청은 Teleport의 감사 로그에 기록되지 않습니다. 워크로드 아이덴티티는 명령줄 도구뿐만 아니라 SDK를 포함한 모든 AWS 클라이언트와 함께 작동합니다. Teleport 애플리케이션 서비스를 사용하여 AWS에 접근하는 방식은 Machine ID와 함께 작동하지 않으므로, 머신이 AWS에 인증해야 하는 경우에는 사용할 수 없습니다. OIDC Federation과 Roles Anywhere 비교 # AWS 플랫폼은 워크로드 아이덴티티 페더레이션을 위한 두 가지 방법을 제공합니다: OIDC Federation과 Roles Anywhere입니다. Teleport 워크로드 아이덴티티는 두 가지 방법을 모두 지원합니다. 두 방법 사이에는 다음과 같은 몇 가지 차이가 있습니다: OIDC Federation은 JWT SVID를 AWS 자격 증명으로 교환하는 반면, Roles Anywhere는 X509 SVID를 AWS 자격 증명으로 교환합니다. 일반적으로 X509 SVID를 사용하는 방식이 더 안전한 것으로 간주됩니다. OIDC Federation은 워크로드와 함께 AWS 자격 증명 헬퍼를 추가로 설치할 필요가 없는 반면, Roles Anywhere는 이를 설치해야 합니다. OIDC Federation은 Teleport 프록시 서비스가 AWS에서 접근 가능해야 하는 반면, Roles Anywhere는 그럴 필요가 없습니다. 이 가이드에서는 OIDC federation 구성을 다룹니다. Roles Anywhere에 대해서는 워크로드 아이덴티티와 AWS Roles Anywhere 구성 을 참조하세요. 사전 요구 사항 # 실행 중인 Teleport 클러스터. Teleport를 시작하려면 무료 체험판에 가입 하거나 데모 환경을 구성 하세요. tctl and tsh clients. Installing `tctl` and `tsh` clients Teleport 클러스터의 버전을 확인합니다. tctl and tsh clients는 Teleport 클러스터 버전보다 최대 한 개의 메이저 버전까지만 뒤처질