InfoGrab DocsInfoGrab Docs

Bound Keypair 참여 개념

Bound Keypair 참여의 핵심 구성 요소에 대해 알아봅니다

이 페이지에서는 Bound Keypair 참여를 이해하는 데 필요한 주요 개념을 설명합니다. Bound keypair # "bound keypair"라는 용어는 자격 증명의 유형과 Teleport에서 이를 사용하는 방식을 동시에 가리킵니다. 먼저 봇이 표준 공개/개인 키 쌍을 생성하고, 다음으로 Teleport가 해당 공개 키를 신뢰하도록 구성되어 이를 토큰에 바인딩합니다. Bound Keypair 참여를 사용하는 봇은 일반적인 단기 Teleport 인증서를 발급받으며, 갱신 가능한 인증서 와 유사한 방식으로 이를 정기적으로 갱신합니다. 하지만 이와 더불어 인증서에 직접 연결되지 않는 추가적인 공개/개인 키 쌍도 사용합니다. 결정적으로, 이는 이 키 쌍에 만료일이 없다는 것을 의미하며, Teleport와 Bound Keypair 봇 사이에 수립된 신뢰 관계가 시간의 경과가 아니라 Teleport 내의 서버 측 구성에 의해 제어된다는 것을 의미합니다. 이 신뢰 관계가 수립되고 나면, 클라우드 제공업체가 호스트나 CI 워크플로 실행의 아이덴티티를 증명할 수 있는 것과 유사하게, 봇은 어떤 의미에서 자신만의 아이덴티티 기관 역할을 할 수 있습니다. Teleport는 참여하는 봇에게 고유한 암호화 챌린지를 발급하며, 봇은 자신의 개인 키로 이를 서명하고, 그 결과는 Teleport에 등록된 키를 사용하여 검증됩니다. 이러한 자체 증명은 그 자체로 충분한 보안 보장이 되지 않으므로, Bound Keypair 참여는 참여 시도의 허용 여부를 제어하기 위해 다음을 포함한 추가적인 서버 측 규칙을 사용합니다: 복구 시도 횟수를 제한하고, 선택적으로 각 복구마다 (서버 측) 사람의 개입을 요구합니다. 참여 상태 검증 을 사용하여 개인 키의 재사용이나 탈취를 방지합니다. 온보딩 # 온보딩은 최초 참여 시 이루어지며, 공개 키가 토큰에 바인딩되는 단계입니다. 봇이 이 단계를 완료하는 데 사용할 수 있는 방법은 두 가지입니다: 사전 등록된 키: 개인 키가 봇 호스트에서 로컬로 생성되고, 공개 키는 사람인 사용자나 스크립트에 의해 대역 외(out-of-band) 방식으로 Teleport에 복사됩니다. 이 방법은 시스템 간에 비밀 값이 전혀 복사되지 않도록 보장합니다. 등록 시크릿: 일회용 무작위 시크릿이 Teleport에 의해 생성되어, 임시 token 참여 방법 과 유사하게 사람인 사용자나 스크립트를 통해 봇 호스트에 제공됩니다. 등록 시크릿이 사용되는 경우, 봇은 이 최초 연결에서 자신의 아이덴티티를 증명하기 위해 등록 시크릿을 사용하고, 즉석에서 키 쌍을 생성한 다음, 공개 키를 Teleport에 등록합니다. 등록 시크릿은 기본적으로 사용됩니다. 토큰이 생성되고 초기 (사전 등록된) 공개 키가 제공되지 않으면, Teleport는 무작위로 등록 시크릿을 생성하여 토큰의 status.bound_keypair.registration_secret 필드에 기록합니다. 두 경우 모두 - 등록이 완료되었거나 사전 등록된 키를 사용하는 경우 - 참여하는 봇은 이후 참여