InfoGrab DocsInfoGrab Docs

워크로드 아이덴티티 소개

워크로드와 비인간(non-human) 아이덴티티에 유연하고 수명이 짧은 암호화 아이덴티티를 안전하게 발급하는 Teleport 워크로드 아이덴티티에 대해 설명합니다.

Teleport 워크로드 아이덴티티는 워크로드에 수명이 짧은 암호화 아이덴티티를 안전하게 발급합니다. 인프라 전반에 걸친 워크로드 아이덴티티를 위한 유연한 기반으로, 워크로드가 실행되는 위치와 관계없이 일관된 방식으로 인증할 수 있도록 해줍니다. Teleport 워크로드 아이덴티티는 유연한 특성 덕분에 다음과 같은 다양한 용도로 사용될 수 있습니다: AWS, GCP, Azure 등 클라우드 플랫폼의 타사 API에 대한 워크로드 인증. 제로 트러스트 전략의 일환으로, 인프라 내 워크로드 간 상호 TLS 인증을 위한 X.509 인증서 제공. 인프라 내 서비스 간 워크로드 인증. Teleport 워크로드 아이덴티티는 오픈소스 Secure Production Identity Framework For Everyone (SPIFFE) 표준과 호환됩니다. 이를 통해 워크로드 아이덴티티 구현 간의 상호 운용성이 가능해지며, 워크로드와의 통합을 간소화할 수 있는 다양한 기성 도구와 SDK도 제공됩니다. Teleport 워크로드 아이덴티티를 도입함으로써 얻을 수 있는 이점은 매우 많지만, 그중 몇 가지 핵심적인 것은 다음과 같습니다: 인프라 내에서 수명이 긴 공유 비밀(secret) 사용을 없애고, 유출 위험과 엔지니어가 이러한 비밀을 생성하고 교체(rotate)하는 데 소요하는 시간을 줄입니다. 워크로드를 위한 즉시 사용 가능한 범용 형태의 아이덴티티를 확립함으로써, 엔지니어가 인증 방법을 고민할 필요 없이 새로운 서비스 구축에 집중할 수 있게 합니다. 워크로드를 위한 일급(first-class) 형태의 아이덴티티로 수렴시켜, 워크로드가 인증하는 방식의 다양성을 줄임으로써 인프라를 단순화합니다. 작동 방식 # Teleport 워크로드 아이덴티티는 Teleport 클러스터 내에 루트 인증 기관(CA)을 구축하며, 이 인증 기관은 워크로드에 수명이 짧은 JWT와 X509 인증서를 발급하는 역할을 담당합니다. 이러한 아이덴티티는 SPIFFE 검증 가능 아이덴티티 문서(SPIFFE Verifiable Identity Documents, SVID)라고도 하며, 워크로드의 아이덴티티를 URI로 인코딩한 것을 포함합니다. 이 URI는 SPIFFE ID라고도 합니다. 이 SPIFFE ID의 구조는 사용자가 자유롭게 정할 수 있으며, 워크로드를 고유하게 식별하는 데 필요한 어떠한 정보든 인코딩할 수 있습니다. 이러한 아이덴티티를 요청할 수 있는 권한은 Teleport의 역할 기반 접근 제어 (Role-Based Access Control) 시스템에 의해 제어됩니다. 사용자와 봇(Bot)에게 역할이 부여되며, 이 역할을 통해 특정 SPIFFE ID를 가진 아이덴티티를 요청할 수 있습니다. tbot 에이전트는 아이덴티티가 필요한 워크로드와 가까운 곳에 설치됩니다. 이 에이전트는 워크로드를 위한 아이덴티티 요청 및 갱신 프로세스를 관리합니다. tbot 에이전트는 지원되는 조인(join) 방법 중 하나를 사용하여 Teleport 클러스터에 인증하며, 대부분의 경우 수명이 긴