InfoGrab DocsInfoGrab Docs

Access Graph Crown Jewels로 권한 변경 확인하기

요약

Access Graph의 Crown Jewels 기능을 사용하면 가장 민감한 사용자나 리소스에 대한 접근 변경 사항을 추적할 수 있습니다. 이 가이드에서는 Crown Jewels를 구성하는 방법, 리소스를 Crown Jewel로 표시하는 방법, 그리고 이러한 리소스에 대한 권한 변경 사항을 확인하는 방법을 설명합니다.

Access Graph의 Crown Jewels 기능을 사용하면 가장 민감한 사용자나 리소스에 대한 접근 변경 사항을 추적할 수 있습니다. 리소스를 Crown Jewel로 표시하면, 해당 리소스에 대한 접근이 변경될 때마다 Teleport가 감사 이벤트를 발생시킵니다. Crown Jewels를 사용하면 조직의 접근 제어 변경으로 인해 의도치 않게 리소스에 대한 접근이 허용되는 것을 방지할 수 있습니다.

이 가이드에서는 Crown Jewels를 구성하는 방법, 리소스를 Crown Jewel로 표시하는 방법, 그리고 이러한 리소스에 대한 권한 변경 사항을 확인하는 방법을 설명합니다.

사전 요구사항#

Tip

더 나은 사용 경험을 위해, Teleport 로컬 사용자와 함께 Crown Jewels를 사용하거나 Okta 또는 Microsoft Entra ID와 통합하여 사용하는 것을 권장합니다. 이렇게 설정하면 권한이 높은 임시 사용자가 Teleport Auth 커넥터를 통해 로그인할 때 생성되는 접근 경로 변경 항목 수를 최소화하는 데 도움이 됩니다.

  • Teleport Enterprise 클러스터 v16.2.0 이상이 실행 중이어야 합니다.
  • 자체 호스팅 클러스터의 경우, Teleport Identity Security가 활성화된 최신 license.pem이 필요합니다.
  • 자체 호스팅 클러스터의 경우, Access Graph 노드 v1.24.0 이상이 실행 중이어야 합니다. Access Graph를 설정하는 방법에 대한 자세한 내용은 Access Graph 페이지를 확인하세요.

Access Graph은 Teleport Enterprise 에디션 고객이 사용할 수 있는 Teleport Identity Security 제품의 기능입니다.

클러스터에 Access Graph이 올바르게 설정되었는지 확인하려면 Teleport Web UI에 로그인하고 Identity Security 사이드바 버튼을 클릭한 다음 Browse 메뉴 항목을 클릭합니다. 아이덴티티, 리소스 등이 나열되어야 합니다.

필요한 RBAC 권한#

Crown Jewel을 생성하고 조회하려면 다음 RBAC 권한이 필요합니다:

kind: role
metadata:
  name: crown-jewels-admin
spec:
  allow:
    rules:
    - resources:
      - crown_jewel
      verbs:
      - '*'
version: v7

Crown Jewel 생성하기#

Crown Jewel을 생성하려면 리소스나 사용자를 중요한 대상으로 표시해야 합니다. Identity Security는 표시된 리소스와 사용자에 대한 변경 사항만 기록합니다. 리소스나 사용자를 Crown Jewel로 표시하려면 Access Graph를 열고 "Crown Jewels" 탭으로 이동하세요.

생성 페이지

"Create Crown Jewel"을 클릭하고 중요한 대상으로 표시하고 싶은 리소스나 사용자를 선택하세요.

생성 선택기

Crown Jewel의 이름을 정하고 "Create"를 클릭하세요.

매처 이름 생성

이제 Crown Jewel이 생성되며, Crown Jewels 목록에서 이를 확인할 수 있습니다. 이제부터 Access Graph는 리소스나 사용자에 대한 접근 경로가 변경될 때마다 Teleport의 감사 로그에 감사 이벤트를 생성하고, "Crown Jewels" 메뉴의 "Access Changes" 탭에 새 항목을 생성합니다.

권한 변경 확인하기#

권한 변경 사항을 확인하려면 Access Graph를 열고 "Crown Jewels" 탭으로 이동하세요. 여기에서 모든 Crown Jewels 목록과 그에 대해 이루어진 변경 사항을 확인할 수 있습니다.

변경 사항

생성된 변경 사항은 삭제된 노드는 "-"로, 추가된 노드는 "+"로 표시하는 diff 형식으로 나타납니다. Crown Jewel에 변경이 발생할 때마다 목록에 새 항목이 추가되며 Teleport 감사 로그에 감사 이벤트가 생성됩니다.

감사 이벤트#

Crown Jewel에 변경이 발생할 때마다 Teleport 감사 로그에 감사 이벤트가 생성됩니다. 다음은 감사 이벤트 예시입니다:

{
  "affected_resource_name": "bob",
  "affected_resource_source": "TELEPORT",
  "affected_resource_type": "teleport_node",
  "change_id": "0110b3c4-d0b5-4af9-8585-aa49a064c85d",
  "cluster_name": "ssh-node",
  "code": "TAG001I",
  "ei": 0,
  "event": "access_graph.access_path_changed",
  "time": "2024-09-20T19:50:38.194Z",
  "uid": "5447d050-699a-4009-a901-ab8ed2614bc2"
}

이벤트 핸들러를 사용하여 감사 이벤트를 내보낼 수 있습니다. 설정 방법은 여기에 설명되어 있습니다.

Access Graph Crown Jewels로 권한 변경 확인하기

Teleport v18.9
원문 보기
요약

Access Graph의 Crown Jewels 기능을 사용하면 가장 민감한 사용자나 리소스에 대한 접근 변경 사항을 추적할 수 있습니다. 이 가이드에서는 Crown Jewels를 구성하는 방법, 리소스를 Crown Jewel로 표시하는 방법, 그리고 이러한 리소스에 대한 권한 변경 사항을 확인하는 방법을 설명합니다.

Access Graph의 Crown Jewels 기능을 사용하면 가장 민감한 사용자나 리소스에 대한 접근 변경 사항을 추적할 수 있습니다. 리소스를 Crown Jewel로 표시하면, 해당 리소스에 대한 접근이 변경될 때마다 Teleport가 감사 이벤트를 발생시킵니다. Crown Jewels를 사용하면 조직의 접근 제어 변경으로 인해 의도치 않게 리소스에 대한 접근이 허용되는 것을 방지할 수 있습니다.

이 가이드에서는 Crown Jewels를 구성하는 방법, 리소스를 Crown Jewel로 표시하는 방법, 그리고 이러한 리소스에 대한 권한 변경 사항을 확인하는 방법을 설명합니다.

사전 요구사항#

Tip

더 나은 사용 경험을 위해, Teleport 로컬 사용자와 함께 Crown Jewels를 사용하거나 Okta 또는 Microsoft Entra ID와 통합하여 사용하는 것을 권장합니다. 이렇게 설정하면 권한이 높은 임시 사용자가 Teleport Auth 커넥터를 통해 로그인할 때 생성되는 접근 경로 변경 항목 수를 최소화하는 데 도움이 됩니다.

  • Teleport Enterprise 클러스터 v16.2.0 이상이 실행 중이어야 합니다.
  • 자체 호스팅 클러스터의 경우, Teleport Identity Security가 활성화된 최신 license.pem이 필요합니다.
  • 자체 호스팅 클러스터의 경우, Access Graph 노드 v1.24.0 이상이 실행 중이어야 합니다. Access Graph를 설정하는 방법에 대한 자세한 내용은 Access Graph 페이지를 확인하세요.

Access Graph은 Teleport Enterprise 에디션 고객이 사용할 수 있는 Teleport Identity Security 제품의 기능입니다.

클러스터에 Access Graph이 올바르게 설정되었는지 확인하려면 Teleport Web UI에 로그인하고 Identity Security 사이드바 버튼을 클릭한 다음 Browse 메뉴 항목을 클릭합니다. 아이덴티티, 리소스 등이 나열되어야 합니다.

필요한 RBAC 권한#

Crown Jewel을 생성하고 조회하려면 다음 RBAC 권한이 필요합니다:

kind: role
metadata:
  name: crown-jewels-admin
spec:
  allow:
    rules:
    - resources:
      - crown_jewel
      verbs:
      - '*'
version: v7

Crown Jewel 생성하기#

Crown Jewel을 생성하려면 리소스나 사용자를 중요한 대상으로 표시해야 합니다. Identity Security는 표시된 리소스와 사용자에 대한 변경 사항만 기록합니다. 리소스나 사용자를 Crown Jewel로 표시하려면 Access Graph를 열고 "Crown Jewels" 탭으로 이동하세요.

생성 페이지

"Create Crown Jewel"을 클릭하고 중요한 대상으로 표시하고 싶은 리소스나 사용자를 선택하세요.

생성 선택기

Crown Jewel의 이름을 정하고 "Create"를 클릭하세요.

매처 이름 생성

이제 Crown Jewel이 생성되며, Crown Jewels 목록에서 이를 확인할 수 있습니다. 이제부터 Access Graph는 리소스나 사용자에 대한 접근 경로가 변경될 때마다 Teleport의 감사 로그에 감사 이벤트를 생성하고, "Crown Jewels" 메뉴의 "Access Changes" 탭에 새 항목을 생성합니다.

권한 변경 확인하기#

권한 변경 사항을 확인하려면 Access Graph를 열고 "Crown Jewels" 탭으로 이동하세요. 여기에서 모든 Crown Jewels 목록과 그에 대해 이루어진 변경 사항을 확인할 수 있습니다.

변경 사항

생성된 변경 사항은 삭제된 노드는 "-"로, 추가된 노드는 "+"로 표시하는 diff 형식으로 나타납니다. Crown Jewel에 변경이 발생할 때마다 목록에 새 항목이 추가되며 Teleport 감사 로그에 감사 이벤트가 생성됩니다.

감사 이벤트#

Crown Jewel에 변경이 발생할 때마다 Teleport 감사 로그에 감사 이벤트가 생성됩니다. 다음은 감사 이벤트 예시입니다:

{
  "affected_resource_name": "bob",
  "affected_resource_source": "TELEPORT",
  "affected_resource_type": "teleport_node",
  "change_id": "0110b3c4-d0b5-4af9-8585-aa49a064c85d",
  "cluster_name": "ssh-node",
  "code": "TAG001I",
  "ei": 0,
  "event": "access_graph.access_path_changed",
  "time": "2024-09-20T19:50:38.194Z",
  "uid": "5447d050-699a-4009-a901-ab8ed2614bc2"
}

이벤트 핸들러를 사용하여 감사 이벤트를 내보낼 수 있습니다. 설정 방법은 여기에 설명되어 있습니다.