InfoGrab DocsInfoGrab Docs

JWT를 사용한 워크로드 아이덴티티 및 GCP 워크로드 아이덴티티 Federation 구성

워크로드 아이덴티티 Federation을 사용하여 워크로드 아이덴티티 JWT를 인증으로 수락하도록 GCP 구성

Teleport 워크로드 아이덴티티는 JWT 형식으로 유연한 단기 아이덴티티를 발급합니다. GCP 워크로드 아이덴티티 Federation을 사용하면 이러한 JWT를 사용해 GCP 서비스에 인증할 수 있습니다. 이는 머신이 장기 자격 증명을 사용하지 않고 GCP 서비스에 안전하게 인증해야 하는 경우에 유용합니다. 머신이 위임된 조인 방법 중 하나를 사용하여 공유 시크릿 없이 Teleport에 인증할 수 있기 때문입니다. 이 가이드에서는 Teleport 워크로드 아이덴티티와 GCP를 구성하여 워크로드가 GCP Cloud Storage API에 인증하고 버킷에 콘텐츠를 업로드할 수 있도록 합니다. 작동 방식 # 이 구현은 Teleport Application Service를 사용하여 GCP API를 보호하는 것과 몇 가지 다른 점이 있습니다: GCP에 대한 요청은 Teleport Proxy Service를 통해 프록시되지 않으므로 지연 시간은 줄어들지만 가시성도 낮아집니다. 이러한 요청은 Teleport의 감사 로그에 기록되지 않기 때문입니다. 워크로드 아이덴티티는 명령줄 도구는 물론 SDK를 포함한 모든 GCP 클라이언트와 함께 작동합니다. Teleport Application Service를 사용하여 GCP에 접근하는 방식은 Machine & Workload Identity와 함께 작동하지 않으므로 머신이 GCP에 인증해야 하는 경우에는 사용할 수 없습니다. 사전 요구 사항 # 실행 중인 Teleport 클러스터. Teleport를 시작하려면 무료 체험판에 가입 하거나 데모 환경을 구성 하세요. tctl and tsh clients. Installing `tctl` and `tsh` clients Teleport 클러스터의 버전을 확인합니다. tctl and tsh clients는 Teleport 클러스터 버전보다 최대 한 개의 메이저 버전까지만 뒤처질 수 있습니다. Proxy Service의 /v1/webapi/find 로 GET 요청을 보내고 JSON 쿼리 도구를 사용하여 클러스터 버전을 확인합니다. teleport.example.com:443 를 Teleport Proxy Service의 웹 주소로 바꿉니다: $ TELEPORT_DOMAIN=teleport.example.com:443 $ TELEPORT_VERSION="$(curl -s https://$TELEPORT_DOMAIN/v1/webapi/find | jq -r '.server_version')" 사용 중인 플랫폼에 대한 지침에 따라 tctl and tsh clients를 설치합니다: Mac `tctl` and `tsh` clients가 포함된, 서명된 Teleport macOS .pkg 설치 프로그램을 다운로드합니다: ```code $ curl -O https://cdn.teleport.dev/teleport-${TELEPORT_VERSION?}.pkg ``` Finder에서 `pkg` 파일을 더블 클릭하여 설치를 시작합니다. Warning Homebrew를 사용