Amazon ECS Service Connect에 TLS가 활성화되었는지 확인하기
Amazon ECS Service Connect에 TLS가 활성화되었는지 확인하기
Service Connect는 Service Connect 에이전트에서 TLS를 시작하고 대상 에이전트에서 종료해요. 결과적으로 애플리케이션 코드는 TLS 상호 작용을 결코 볼 수 없습니다. 다음 단계로 TLS가 활성화되었는지 확인하세요.
출처: 문서
본문
- 애플리케이션 이미지에
opensslCLI를 포함합니다. - 서비스에서 ECS Exec을 활성화해 SSM을 통해 태스크에 연결합니다. 또는 서비스와 같은 Amazon VPC에 Amazon EC2 인스턴스를 시작할 수 있어요.
- 확인하려는 서비스의 태스크 IP와 포트를 가져옵니다. AWS Cloud Map 콘솔에서 태스크 IP 주소를 가져올 수 있어요. 정보는 네임스페이스의 서비스 세부 정보 페이지에 있습니다.
- 다음 예시처럼
execute-command를 사용해 태스크 중 하나에 로그온합니다. 또는 2단계에서 만든 Amazon EC2 인스턴스에 로그온할 수 있어요.
$ aws ecs execute-command --cluster cluster-name \
--task task-id \
--container container-name \
--interactive \
--command "/bin/sh"
참고: DNS 이름을 직접 호출해도 인증서는 드러나지 않습니다.
- 연결된 셸에서
opensslCLI를 사용해 태스크에 연결된 인증서를 확인하고 봅니다.
예시:
openssl s_client -connect 10.0.147.43:6379 < /dev/null 2> /dev/null \
| openssl x509 -noout -text
예시 응답:
Certificate:
Data:
Version: 3 (0x2)
Serial Number:
<serial-number>
Signature Algorithm: ecdsa-with-SHA256
Issuer: <issuer>
Validity
Not Before: Jan 23 21:38:12 2024 GMT
Not After : Jan 30 22:38:12 2024 GMT
Subject: <subject>
Subject Public Key Info:
Public Key Algorithm: id-ecPublicKey
Public-Key: (256 bit)
pub:
<pub>
ASN1 OID: prime256v1
NIST CURVE: P-256
X509v3 extensions:
X509v3 Subject Alternative Name:
DNS:redis.yelb-cftc
X509v3 Basic Constraints:
CA:FALSE
X509v3 Authority Key Identifier:
keyid:<key-id>
X509v3 Subject Key Identifier:
1D:<id>
X509v3 Key Usage: critical
Digital Signature, Key Encipherment
X509v3 Extended Key Usage:
TLS Web Server Authentication, TLS Web Client Authentication
Signature Algorithm: ecdsa-with-SHA256
<hash>