노드의 고급 보안 설정 구성하기
노드의 고급 보안 설정 구성하기
Amazon EKS Auto Mode 노드의 고급 보안 설정을 Node Class의 advancedSecurity 스펙으로 구성하는 방법을 알아봐요. FIPS 호환 AMI 사용과 커널 lockdown 모드 설정을 손쉽게 다룰 수 있답니다.
출처: 문서
본문
이 토픽에서는 Node Class의 advancedSecurity 스펙을 사용해 Amazon EKS Auto Mode 노드의 고급 보안 설정을 구성하는 방법을 설명해요.
사전 조건 (Prerequisites)
시작하기 전에 다음 준비가 되어 있어야 해요:
- Amazon EKS Auto Mode 클러스터. 자세한 내용은 Create a cluster with Amazon EKS Auto Mode를 참고해 주세요.
kubectl설치 및 설정. 자세한 내용은 Set up to use Amazon EKS를 참고해 주세요.- Node Class 구성에 대한 이해. 자세한 내용은 Create a Node Class for Amazon EKS를 참고해 주세요.
고급 보안 설정 구성하기 (Configure advanced security settings)
노드의 고급 보안 설정을 구성하려면 Node Class 스펙에서 advancedSecurity 필드를 설정해 주세요:
apiVersion: eks.amazonaws.com/v1
kind: NodeClass
metadata:
name: security-hardened
spec:
role: MyNodeRole
subnetSelectorTerms:
- tags:
Name: "private-subnet"
securityGroupSelectorTerms:
- tags:
Name: "eks-cluster-sg"
advancedSecurity:
# Enable FIPS-compliant AMIs (US regions only)
fips: true
# Configure kernel lockdown mode
kernelLockdown: "integrity"
이 구성을 적용해요:
kubectl apply -f nodeclass.yaml
이 Node Class를 Node Pool 구성에서 참조해 주세요. 자세한 내용은 Create a Node Pool for EKS Auto Mode를 참고해 주세요.
필드 설명 (Field descriptions)
fips(boolean, optional):true로 설정하면 FIPS 140-2 검증 암호화 모듈이 포함된 AMI로 노드를 프로비저닝해요. 이 설정은 FIPS 호환 AMI를 선택하며, 규정 준수 요구 사항을 관리하는 책임은 고객에게 있어요. 자세한 내용은 AWS FIPS compliance를 참고해 주세요. 기본값:false.kernelLockdown(string, optional): 커널 lockdown 보안 모듈 모드를 제어해요. 허용되는 값:integrity: 커널 메모리를 덮어쓰거나 커널 코드를 수정하는 방법을 차단해요. 서명되지 않은 커널 모듈이 로드되는 것을 방지해요.none: 커널 lockdown 보호를 비활성화해요.
자세한 내용은 Linux 커널 lockdown 문서를 참고해 주세요.
고려 사항 (Considerations)
- FIPS 호환 AMI는 AWS US East/West, AWS GovCloud (US), AWS Canada (Central/West) 리전에서 사용할 수 있어요. 자세한 내용은 AWS FIPS compliance를 참고해 주세요.
kernelLockdown: "integrity"를 사용할 때는 워크로드가 서명되지 않은 커널 모듈을 로드하거나 커널 메모리를 수정할 필요가 없는지 확인해 주세요.
관련 리소스 (Related resources)
- Create a Node Class for Amazon EKS — 전체 Node Class 구성 가이드
- Create a Node Pool for EKS Auto Mode — Node Pool 구성