Amazon ECS Service Connect 트래픽 암호화

Amazon ECS Service Connect 트래픽 암호화

Amazon ECS Service Connect는 Amazon ECS 서비스에 대한 TLS(Transport Layer Security) 인증서로 자동 트래픽 암호화를 지원해요. AWS Private CA를 가리키면 Service Connect 서비스 사이의 트래픽을 암호화하는 TLS 인증서가 자동으로 프로비저닝돼요.

출처: 문서

본문

Amazon ECS Service Connect는 Amazon ECS 서비스에 대한 TLS(Transport Layer Security) 인증서로 자동 트래픽 암호화를 지원합니다. Amazon ECS 서비스를 AWS Private Certificate Authority(AWS Private CA)로 가리키면 Amazon ECS는 Service Connect 서비스 사이의 트래픽을 암호화하는 TLS 인증서를 자동으로 프로비저닝합니다. Amazon ECS는 트래픽 암호화에 사용되는 TLS 인증서를 생성, 회전, 배포합니다.

Service Connect의 자동 트래픽 암호화는 업계 최고 수준의 암호화 기능을 사용해 서비스 간 통신을 보호하므로 보안 요구 사항을 충족하는 데 도움이 됩니다. 256-bit ECDSA 및 2048-bit RSA 암호화를 사용하는 AWS Private Certificate Authority TLS 인증서를 지원합니다. 또한 규정 준수 요구 사항을 충족하는 데 도움이 되도록 프라이빗 인증서와 서명 키를 완전히 제어할 수 있습니다. 기본적으로 TLS 1.3이 지원되지만 TLS 1.0~1.2는 지원되지 않습니다. Service Connect는 다음 암호와 함께 TLS 1.3을 지원합니다.

  • TLS_AES_128_GCM_SHA256
  • TLS_AES_256_GCM_SHA384
  • TLS_CHACHA20_POLY1305_SHA256

참고: TLS 1.3을 사용하려면 대상의 리스너에서 TLS 1.3을 활성화해야 합니다. Amazon ECS 에이전트를 통과하는 인바운드 및 아웃바운드 트래픽만 암호화됩니다.

Service Connect와 Application Load Balancer 상태 확인

Service Connect를 Application Load Balancer 상태 확인 및 TLS 1.3 암호화와 함께 사용할 수 있습니다.

Application Load Balancer 구성

Application Load Balancer를 다음 설정으로 구성하세요.

  • TLS 1.3 보안 정책(예: ELBSecurityPolicy-TLS13-1-2-2021-06)으로 TLS 리스너를 구성합니다. 자세한 내용은 Security policies for your Application Load Balancer를 참고하세요.
  • 다음 설정으로 대상 그룹을 만듭니다.
    • 프로토콜을 HTTPS로 설정
    • 대상 그룹을 TLS 리스너에 연결
    • 상태 확인 포트가 Service Connect 서비스의 컨테이너 포트와 일치하도록 구성

Service Connect 구성

서비스를 다음 설정으로 구성하세요.

  • bridge 네트워크 모드는 지원되지 않으므로 서비스가 awsvpc 네트워크 모드를 사용하도록 구성합니다.
  • 서비스에 대해 Service Connect를 활성화합니다.
  • 다음 설정으로 로드 밸런서 구성을 설정합니다.
    • Application Load Balancer용으로 구성한 대상 그룹을 지정
    • 컨테이너 포트가 Service Connect TLS 서비스의 컨테이너 포트와 일치하도록 설정
    • 서비스에 대해 ingressPortOverride를 설정하지 않도록 합니다. 자세한 내용은 Amazon Elastic Container Service API Reference의 ServiceConnectService를 참고하세요.

고려 사항

Application Load Balancer, TLS 및 Service Connect를 사용할 때 다음을 고려하세요.

  • Service Connect와 TLS 암호화를 사용할 때 HTTPS 상태 확인에는 bridge 대신 awsvpc 네트워크 모드를 사용하세요. HTTP 상태 확인은 bridge 모드에서 계속 작동합니다.
  • 대상 그룹 상태 확인 포트를 기본 HTTPS 포트(443)가 아닌 Service Connect 서비스의 컨테이너 포트와 일치하도록 구성하세요.

AWS Private Certificate Authority 인증서와 Service Connect

인프라 IAM 역할이 있어야 합니다.

더 알아보기 (Learn more)