InfoGrab DocsInfoGrab Docs

Bound Keypair 정적 키로 tbot 배포하기

Bound Keypair 정적 키로 tbot을 설치하고 구성하는 방법

이 가이드에서는 Bound Keypair 정적 키를 사용하여 임의의 상태 비저장 환경에 Machine & Workload Identity의 에이전트인 tbot 을 설치합니다. 이는 Teleport의 전용 참여 방법 중 하나가 아직 지원되지 않는 공급자에서 실행되는 CI/CD 작업, 임시 베어메탈 노드, 또는 쓰기 가능한 영구 저장소가 없는 그 밖의 환경일 수 있습니다. Bound Keypair 참여는 시크릿 기반 참여 방법 에 대한 더 유연한 대안이며, 정적 키는 내장된 보안 요구 사항 일부를 완화하여 임의의 노드가 참여할 수 있도록 합니다. 영구 저장소 공급자에 Kubernetes PVC나 유사한 쓰기 가능한 영구 저장소가 있다면, 대신 표준 Bound Keypair 가이드 를 따라야 합니다. 에이전트를 위한 Bound Keypair 이 가이드는 tbot 클라이언트로 bot을 참여시키는 경우에 적용됩니다. bound_keypair 참여 방법으로 표준 Teleport 에이전트를 참여시키는 방법에 대한 정보는 전용 에이전트 가이드 를 참조하세요. 작동 방식 # Bound Keypair 참여는 일반적으로 추가 신원 증명을 저장하기 위한 쓰기 가능한 클라이언트 측 저장소에 접근할 수 있다고 가정하지만, Bound Keypair 정적 키를 사용하면 이 요구 사항이 해제됩니다. 일반적으로 실제 Bound Keypair 키는 tbot 클라이언트가 내부적으로 관리하므로 필요에 따라 생성하고 교체할 수 있습니다. 정적 키를 사용하면 개인 키의 직접적인 소유권을 갖고, 플랫폼 키스토어처럼 원하는 방식으로 저장할 수 있습니다. 이 경우 tbot 클라이언트는 키를 자동으로 관리하는 대신 사용자의 정적 개인 키를 사용하도록 구성됩니다. 보안 고려 사항 정적 키 참여는 클라이언트 측 저장소를 사용할 수 있을 때 수행되는 특정 보안 검사를 완화합니다. 이는 다른 참여 방법이 불가능한 경우에 사용하도록 설계되었습니다. 계속하기 전에 다음을 고려하세요: 플랫폼에서 사용 가능하다면 전용 참여 방법 을 사용하세요. 환경에 쓰기 가능한 영구 저장소가 있다면 표준 Bound Keypair 참여 를 사용하세요. 프로덕션 환경에서 사용하기 전에 정적 키와 그에 따른 트레이드오프 에 대해 자세히 읽어보세요. 필수 조건 # 버전 18.2.0 이상의 실행 중인 Teleport 클러스터. tsh , tctl , tbot 클라이언트. Teleport cluster에 연결할 수 있는지 확인하려면 tsh login 으로 로그인한 다음, 현재 자격 증명으로 tctl 명령을 실행할 수 있는지 확인합니다. 예를 들어, teleport.example.com 에 cluster 내 Teleport Proxy Service의 도메인 이름을, email@example.com 에 Teleport 사용자 이름을 지정하여 다음 명령을 실행합니다: $ tsh login --proxy=teleport.example.com --user=email@example.com $ tctl status # Clus