Teleport Identity Security로 NetIQ 접근 패턴 파악하기
Teleport v18.9Access Graph와 함께 Identity Security를 사용하여 NetIQ 조직 구조, 각 사용자가 접근할 수 있는 리소스, 그리고 해당 접근 권한을 부여하는 역할에 대한 인사이트를 확인할 수 있습니다. Access Graph는 다음과 같은 핵심 질문에 답하는 데 도움을 줍니다.
Access Graph와 함께 Identity Security를 사용하여 NetIQ 조직 구조, 각 사용자가 접근할 수 있는 리소스, 그리고 해당 접근 권한을 부여하는 역할에 대한 인사이트를 확인할 수 있습니다. Access Graph는 대규모 NetIQ 조직에 대한 보안을 강화하고 이해를 돕는 시각적 표현을 제공합니다.
Access Graph는 다음과 같은 핵심 질문에 답하는 데 도움을 줍니다.
- 각 사용자가 접근할 수 있는 리소스는 무엇인가?
- 어떤 역할이 특정 리소스에 대한 접근 권한을 부여하는가?
Access Graph는 Identity Security 제품의 기능이며, Teleport Enterprise 에디션 고객이 사용할 수 있습니다.
활성화된 경우, Identity Security 옵션은 왼쪽 내비게이션 메뉴의 Policy 섹션에서 확인할 수 있습니다.
이 가이드에서는 Teleport Access Graph와 NetIQ 통합을 설정하고 NetIQ 접근 패턴을 분석하는 방법을 다룹니다.
작동 방식#
Access Graph는 사용자, 리소스, 역할, 그룹을 포함한 다양한 NetIQ 리소스를 동기화합니다. 이렇게 동기화된 리소스는 그래프 형태로 시각화되며, 자세한 내용은 Access Graph 페이지에서 확인할 수 있습니다.
가져오기 프로세스는 크게 두 가지 주요 단계로 구성됩니다.
NetIQ API 조회#
Teleport 클러스터는 구성된 NetIQ 조직을 지속적으로 스캔하여 다음 리소스를 가져옵니다.
- 사용자
- 그룹
- 리소스
- 역할(비즈니스, 권한, IT 역할)
- 역할 및 그룹 멤버십
필요한 모든 리소스를 가져온 후, Teleport는 이를 Access Graph에 푸시하여 NetIQ 조직의 최신 정보로 항상 업데이트된 상태를 유지합니다.
리소스 가져오기#
Identity Security의 Access Graph는 가져온 리소스와 그 관계를 처리하여, 접근 구조를 효과적으로 시각화할 수 있는 그래프 표현을 생성합니다.
사전 요구사항#
- v17.2.4 이상의 실행 중인 Teleport Enterprise 클러스터.
- 계정에 활성화된 Identity Security.
- 조직에 대한 읽기 접근 권한을 가진 사용자가 있는 OpenText NetIQ 인스턴스.
- 자체 호스팅 클러스터의 경우:
- Auth 서비스 구성에서 최신
license.pem이 사용되고 있는지 확인하세요. - v1.27.0 이상의 실행 중인 Access Graph 노드. Access Graph 설정 방법에 대한 자세한 내용은 Identity Security 페이지를 확인하세요.
- Access Graph 서비스를 실행하는 노드는 Teleport Auth 서비스에서 접근 가능해야 합니다.
- Auth 서비스 구성에서 최신
1/2단계. NetIQ IDM OAuth 클라이언트 생성#
OSP(IDM Authorization Server)에 새로운 OAuth 클라이언트를 등록하려면, OSP의
ism-configuration.properties 파일을 수정하세요.
이 파일은 {osp-path}/tomcat/conf/ 디렉터리에 위치합니다.
다음 값을 정의하세요.
- ClientID:
client-id - Client Secret:
client-secret.
사용자는 OAuth 클라이언트 시크릿을 OSP ism-configuration.properties
파일에 암호화된 형식 또는 일반 텍스트 형식으로 저장할 수 있습니다.
보안 강화를 위해 시크릿을 암호화할 것을 강력히 권장합니다.
클라이언트 시크릿을 암호화된 형식으로 저장하려면 다음을 실행하세요.
$ java -jar /opt/netiq/idm/apps/tomcat/lib/obscurity-*jar client-secret
이 명령은 암호화된 값을 생성합니다.
InSKM1mSmpWfjPk6etI/...
그런 다음, 클라이언트 비밀번호에
InSKM1mSmpWfjPk6etI/....를 할당하여 다음을 추가함으로써
ism-configuration.properties를 업데이트하세요.
com.example.client-id.clientID = client-id
com.example.client-id.clientPass._attr_obscurity = ENCRYPT
com.example.client-id.clientPass = InSKM1mSmpWfjPk6etI/....
일반 텍스트로 저장하려면, ism-configuration.properties를 다음과 같이 업데이트하세요.
com.example.client-id.clientID = client-id
com.example.client-id.clientPass = client-secret
파일이 업데이트되면, 새 설정을 적용하기 위해 OSP를 재시작하세요.
2/2단계. Access Graph NetIQ 동기화 설정#
NetIQ 동기화를 구성하려면, 다음 명령을 실행하세요.
$ tctl plugins install netiq
마법사는 다음 항목을 요청합니다.
- IDM OSP 주소 – 일반적으로
https://idm.example.com/osp또는https://osp.idm.example.com - IDM API 주소 – 일반적으로
https://idm.example.com/IDMProv또는https://idmapps.idm.example.com - OSP OAuth 클라이언트 & 시크릿 – 1단계에서 구성한 값
- IDM 사용자 & 비밀번호 – 조직 읽기 접근 권한을 가진 사용자
설정을 완료하면, 마법사는 필요한 Teleport 리소스를 생성하고 동기화를 시작합니다.
다음 단계: NetIQ 리소스 시각화#
NetIQ 리소스를 가져온 후에는, Access Graph 페이지로 이동하여 이를 시각화할 수 있습니다.
Teleport 웹 UI에서 Identity Security > Graph Explorer를 방문하세요.
그래프 표현은 조직 내 사용자, 그룹, 역할, 리소스 간의 관계를 표시합니다.