Machine & Workload Identity를 활용한 Infrastructure-as-Code
Teleport v18.9Teleport Machine & Workload Identity는 Infrastructure-as-Code(IaC) 도구에서 장기 정적 시크릿을 사용하는 대신, 자동으로 생성되는 단기 인증서로 대체합니다.
Teleport Machine & Workload Identity는 Infrastructure-as-Code(IaC) 도구에서 장기 정적 시크릿을 사용하는 대신, 자동으로 생성되는 단기 인증서로 대체합니다. Machine & Workload Identity는 Terraform과 Pulumi를 지원하며, AWS, GCP, Azure와 네이티브 통합을 제공하고, 온프레미스 구성을 위한 솔루션도 함께 제공합니다.
이 페이지에서는 Infrastructure-as-Code 도구를 사용하여 인프라를 관리하는 환경을 보호하는 데 Machine & Workload Identity가 제공하는 이점을 설명합니다.
클라우드 제공업체 선택#
, to: "../../workload-identity/aws-roles-anywhere", name: "AWS Roles Anywhere and Workload Identity", }, { icon: , to: "../../workload-identity/gcp-workload-identity-federation-jwt", name: "Google Cloud Workload Identity Federation", }, { icon: , to: "../../workload-identity/azure-federated-credentials", name: "Azure Federated Credentials and Workload Identity", }, { icon: , name: "Oracle Cloud Infrastructure and Workload Identity (Guide coming soon!)", } ]} />
Infrastructure-as-Code에서 시크릿 제거하기#
IaC 리포지터리는 네트워크부터 쿠버네티스 클러스터, 클라우드 IAM 리소스에 이르기까지 온갖 종류의 인프라를 생성, 삭제, 관리하기 위해 광범위한 권한을 가진 자격 증명을 필요로 합니다. AWS 키 페어, GCP 서비스 키 파일, Azure 서비스 주체 등의 형태로 이러한 자격 증명이 유출되면 치명적인 결과를 초래할 수 있습니다.
이러한 시크릿을 관리하는 모범 사례에는 매우 엄격하게 통제된 접근 체계와 정기적인 교체가 포함되며, 이는 플랫폼, 보안, 개발 팀에 부담을 줍니다. Teleport는 IaC가 실행될 때 단기적이고 아이덴티티 기반의 자격 증명을 발급함으로써 이러한 정적이고 장기적인 시크릿에 대한 필요성을 없애줍니다.
임시 자격 증명을 통한 안전하고 감사 가능한 접근#
IaC가 실행될 때 Teleport는 다음과 호환되는 단기 자격 증명을 생성합니다:
- AWS IAM Roles Anywhere
- Google Cloud Workload Identity Federation
- Microsoft Entra Workload ID
- OCI Workload Identity Federation
클라우드 제공업체는 IAM 역할에 연결된 임시 자격 증명을 발급하며, 이를 통해 IaC 워크플로가 작업을 수행할 수 있습니다. 이 자격 증명은 실행 기간 동안에만 존재하며, 실행이 완료되면 자동으로 만료됩니다. 이러한 설계를 통해 자격 증명 노출 위험을 최소화하고 수동 교체나 장기적인 관리의 필요성을 없앨 수 있습니다. 모든 주요 클라우드 제공업체가 이 인증 방식을 지원하므로, 여러 클라우드에 걸쳐 리소스를 관리하는 IaC 파이프라인도 개별 자격 증명 프로세스를 따로 처리하는 대신 단일한 메커니즘에 의존할 수 있습니다.
Teleport는 모든 자격 증명 발급 내역을 포괄적인 감사 로그에 기록함으로써 이 모델을 한층 강화하여, 컴플라이언스 준수와 보고를 간소화합니다.