Graph Explorer로 접근 제어 시각화
Teleport v18.9Teleport Access Graph의 Graph Explorer 뷰는 인프라 내 접근 패턴을 보여줍니다. Graph Explorer는 Teleport 역할, 클라우드 공급자, 코드 저장소, 기타 통합의 접근 제어를 포함한 여러 시스템의 접근 제어를 단일 뷰에 표시합니다.
Teleport Access Graph의 Graph Explorer 뷰는 인프라 내 접근 패턴을 보여줍니다. 다양한 아이덴티티가 어떤 인프라 리소스에 접근할 수 있는지, 그리고 어떤 아이덴티티가 단일 리소스에 접근할 수 있는지 확인할 수 있습니다. 과도한 권한을 가진 아이덴티티와 예상치 못한 접근 출처를 가진 리소스를 식별하여 아이덴티티 기반 공격으로부터 인프라를 보호할 수 있습니다.
Graph Explorer는 Teleport 역할, 클라우드 공급자, 코드 저장소, 기타 통합의 접근 제어를 포함한 여러 시스템의 접근 제어를 단일 뷰에 표시합니다.
이 페이지에서는 Graph Explorer 뷰의 기능을 설명합니다.
Graph Explorer 사용#
Graph Explorer를 사용하려면:
- 왼쪽 사이드바에서 Identity Security > Graph Explorer로 이동합니다.
- 메인 드롭다운 메뉴에서 확인할 아이덴티티, 역할 또는 리소스를 선택합니다.

이후 접근 경로에 대한 자세한 정보를 확인하거나 검색창을 사용하여 계속 탐색할 수 있습니다.
접근 경로 파고들기#
Graph Explorer에서 노드의 접근 경로는 해당 노드가 접근할 수 있는 모든 리소스를 보여줍니다.
접근 경로를 볼 때, 관심 있는 노드만 표시하도록 그래프를 필터링할 수 있습니다.
예를 들어, 사용자의 접근 경로를 보면서 특정 역할을 통해 해당 사용자에게 부여된 접근 권한을 확인하고 싶다면, 해당 역할을 마우스 오른쪽 버튼으로 클릭하고 "Add to search"를 선택하면 됩니다.

이렇게 하면 그래프가 좁혀져서 해당 역할을 포함하는 접근 경로만 표시됩니다.

검색창 사용#
그래프 노드를 검색하려면 페이지 상단의 검색창을 사용하거나 /를 누르세요.
이렇게 하면 전역 검색이 열리며, 여기서 노드, 페이지, 접근 경로를 검색할 수 있습니다.

노드를 클릭하면 해당 노드에 대한 자세한 정보가 담긴 서랍(drawer)이 열립니다.

노드의 접근 경로를 보면 선택한 노드가 표시된 Graph Explorer 뷰가 열립니다.

그래프 노드#
Access Graph는 인프라를 여섯 가지 주요 구성 요소로 나눕니다:
아이덴티티#

아이덴티티는 인프라에 접근할 수 있는 행위 주체입니다. 예를 들어, AI 에이전트, 직원, 계약자, 머신 또는 봇이 될 수 있습니다.
사용자는 Teleport user 리소스의 인스턴스로부터 생성됩니다. 로컬 사용자는 생성되는 즉시 가져와집니다. SSO 사용자(GitHub, SAML 등의 인증 커넥터로부터 생성됨)는 처음 로그인할 때 가져와집니다.
오른쪽에 표시되는 숫자는 상시 권한(standing privileges) 을 나타냅니다. 상시 권한 지표는 아이덴티티가 접근 요청을 생성하지 않고도 접근할 수 있는 리소스의 수를 나타냅니다.
사용자 그룹#

아이덴티티 그룹은 아이덴티티의 집합입니다. 역할이나 팀을 기준으로 사용자를 조직화하는 데 사용할 수 있으며, 중첩될 수 있습니다.
사용자 그룹은 Teleport 역할 및 접근 요청으로부터 생성됩니다. 역할은 해당 역할을 가진 사용자를 멤버로 하는 사용자 그룹을 생성합니다. 접근 요청은 승인된 접근 요청을 통해 접근 권한을 얻은 사용자를 멤버로 하는 임시 사용자 그룹을 생성합니다.
액션#

액션은 아이덴티티가 할 수 있거나 할 수 없는 일들입니다. 액션은 리소스와 관련되어 있습니다. 예를 들어, 사용자는 노드에 SSH로 접속할 수 있습니다.
허용 경로는 아이덴티티와 리소스를 연결합니다. 이는 아이덴티티가 무엇에 접근할 수 있고 어떤 액션을 수행할 수 있는지를 보여줍니다.

거부 액션#

거부 액션은 아이덴티티가 할 수 없는 일들입니다. 거부 액션은 리소스와 관련되어 있습니다. 예를 들어, 사용자는 노드에 SSH로 접속할 수 없습니다.
거부 경로는 아이덴티티와 리소스를 연결합니다. 이는 아이덴티티가 무엇에 접근할 수 없고 어떤 액션을 수행할 수 없는지를 보여줍니다. 거부 경로는 허용 경로보다 우선합니다.

임시 액션#
임시 액션은 사용자에게 리소스에 대한 임시 접근 권한이 부여될 때 생성됩니다.
사용자의 접근 권한이 만료되면 자동으로 삭제됩니다. 임시 액션은 Temporary: true 속성을
가짐으로써 식별할 수 있습니다.
리소스 그룹#

리소스 그룹은 리소스의 집합입니다. 역할이나 팀을 기준으로 리소스를 조직화하는 데 사용할 수 있습니다.
오른쪽에 표시되는 숫자는 리소스 그룹에 포함된 리소스의 수를 나타냅니다.
리소스#

리소스는 사용자가 접근할 수 있거나 접근할 수 없는 대상입니다. 서버, 데이터베이스, 또는 쿠버네티스 클러스터가 될 수 있습니다.
데이터베이스 접근 제어#
Teleport는 일부 데이터베이스 프로토콜에 대해 객체 수준 권한을 지원합니다.
데이터베이스 객체 수준 접근 정보는 Identity Security에 자동으로 동기화되어, 데이터베이스의 여러 부분에 대해 누가 특정 수준의 접근 권한을 가지고 있는지 확인할 수 있게 해줍니다.
특정 사용자의 접근 권한을 조사하면, Teleport Access Graph는 해당 사용자가 접근할 수 있는 데이터베이스 객체를 자동으로 표시합니다.

특정 데이터베이스 객체에 대한 자세한 내용을 보려면, 해당 객체를 선택하기만 하면 됩니다.

그래프에서 데이터베이스 객체는 여러 개의 엣지로 연결됩니다:
-
객체를 상위 데이터베이스 리소스에 연결하는 엣지는 정확히 하나만 존재합니다. 이 엣지에는 "contains" 라벨이 붙습니다.

-
최소 하나의 엣지는
INSERT, SELECT, UPDATE와 같이 객체와 관련된 권한을 보여줍니다. 여러 역할이 동일한 객체에 권한을 부여하는 경우, 이러한 유형의 추가 엣지가 존재할 수 있습니다. 권한은 엣지 라벨로 표시됩니다.