세션 녹화 암호화 키 수동 로테이션
Teleport v18.9키를 로테이션하는 수동 방식에서는 Teleport Auth Service가 암호화된 세션 녹화에 사용하는 암호화 키를 직접 구성합니다. 이 가이드에서는 Teleport Auth Service를 구성하여 단일 키 로테이션을 수행합니다.
키를 로테이션하는 수동 방식에서는 Teleport Auth Service가 암호화된 세션 녹화에 사용하는 암호화 키를 직접 구성합니다.
이 가이드에서는 Teleport Auth Service를 구성하여 단일 키 로테이션을 수행합니다.
자동 방식을 사용하는 방법은 세션 녹화 암호화 키 로테이션을 참조하세요.
작동 방식#
수동 방식의 세션 녹화 키 관리에서는 사용자가 Teleport 세션 녹화를 암호화하는 데 사용되는 키의 유형과 라벨을 Auth Service에 제공합니다. 이러한 방식으로 사용자는 Auth Service가 세션 녹화를 암호화하는 데 사용하는 키뿐 아니라, Auth Service가 더 이상 암호화에 사용하지 않지만 저장된 세션 녹화를 복호화하는 데는 사용할 수 있는 로테이션된 키에 대해서도 제어권을 가집니다.
사전 요구사항#
이 가이드는 암호화된 세션 녹화에 나온 설정 지침을 따랐다고 가정합니다.
수동 키 관리(Manual Key Management)는 키 로테이션을 전적으로 관리자에게 맡기지만,
manual_key_management 설정을 활용하면 로테이션을 더 쉽게 수행할 수 있습니다.
예를 들어, session_recording_001 라벨로 식별되는 활성 키와 함께 PKCS#11 호환
HSM을 사용하도록 구성된 기존 Teleport Auth Service가 있다고 가정합니다.
모든 구성 예시는 간결성을 위해 encryption 구성 블록만으로 축약되어 있습니다.
사용 가능한 옵션은 Teleport Auth Service 구성 파일과 동적 session_recording_config
리소스 사이에서 동일하기 때문입니다.
encryption:
enabled: yes
manual_key_management:
enabled: yes
active_keys:
- type: pkcs11
label: 'session_recordings_001'
1단계/2단계. 새 키 추가#
활성 키 목록에 새 키를 추가할 수 있습니다.
encryption:
enabled: yes
manual_key_management:
enabled: yes
active_keys:
- type: pkcs11
label: 'session_recordings_002'
- type: pkcs11
label: 'session_recordings_001'
이 구성은 session_recordings_002 라벨을 사용하여 접근할 수 있는 두 번째 키가
존재할 것으로 예상합니다. Teleport는 접근 가능한 키에 대한 참조 캐시를 유지하며
주기적으로 업데이트하지만, manual_key_management 구성을 업데이트하기 전에
해당 키가 실제로 존재하는지 확인하는 것이 가장 좋은 방법입니다.
2단계/2단계. 기존 키 로테이션#
기존 키를 활성 암호화 키 세트에서 로테이션된 키 세트로 이동할 수 있습니다.
encryption:
enabled: yes
manual_key_management:
enabled: yes
active_keys:
- type: pkcs11
label: 'session_recordings_002'
rotated_keys:
- type: pkcs11
label: 'session_recordings_001'
이제 모든 새 녹화는 session_recordings_002 라벨의 키를 사용하여 암호화되며,
session_recordings_001로 암호화된 기존 녹화는 계속 재생할 수 있는 상태로
유지됩니다.