Amazon EKS Auto Mode 보안 고려 사항

Amazon EKS Auto Mode 보안 고려 사항

이 토픽은 Amazon EKS Auto Mode의 보안 아키텍처, 통제, 모범 사례를 설명해요. 조직이 컨테이너화된 애플리케이션을 대규모로 배포할수록 강력한 보안 태세(posture)를 유지하는 것이 점점 복잡해져요. EKS Auto Mode는 자동화된 보안 통제를 구현하고 AWS 보안 서비스와 통합되어 클러스터 인프라, 워크로드, 데이터를 보호하도록 도와줘요. 강제된 노드 수명 주기 관리와 자동 패치 배포 같은 기본 제공 보안 기능을 통해 EKS Auto Mode는 운영 오버헤드를 줄이면서 보안 모범 사례를 유지하도록 도와줘요.

이 토픽을 진행하기 전에 기본 EKS Auto Mode 개념을 숙지하고 클러스터에서 EKS Auto Mode를 활성화하기 위한 사전 요구 사항을 검토했는지 확인하세요. Amazon EKS 보안에 대한 일반 정보는 Amazon EKS의 보안을 참고하세요.

Amazon EKS Auto Mode는 Amazon EKS의 기존 보안 기반 위에 EC2 관리형 인스턴스에 대한 추가 자동화된 보안 통제를 도입해요.

출처: 문서

본문

API 보안 및 인증

Amazon EKS Auto Mode는 AWS 플랫폼 보안 메커니즘을 사용해 Amazon EKS API에 대한 호출을 보호하고 인증해요.

Kubernetes API 접근은 AWS IAM ID와 통합되는 EKS access entries를 통해 보호돼요.

자세한 내용은 EKS access entries로 IAM 사용자에게 Kubernetes 접근 권한 부여하기를 참고하세요.

고객은 EKS access entries 구성을 통해 Kubernetes API 엔드포인트에 대한 세분화된 접근 제어를 구현할 수 있어요.

네트워크 보안

Amazon EKS Auto Mode는 여러 계층의 네트워크 보안을 지원해요.

VPC 통합

  • Amazon Virtual Private Cloud(VPC) 안에서 동작해요
  • 사용자 지정 VPC 구성과 서브넷 레이아웃을 지원해요
  • 클러스터 구성 요소 간 프라이빗 네트워킹을 활성화해요

자세한 내용은 Amazon Virtual Private Cloud에 대한 보안 책임 관리를 참고하세요.

네트워크 정책

  • Kubernetes Network Policies를 기본 지원해요
  • 세분화된 네트워크 트래픽 규칙을 정의할 수 있어요

자세한 내용은 Kubernetes 네트워크 정책으로 Pod 트래픽 제한하기를 참고하세요.

EC2 관리형 인스턴스 보안

Amazon EKS Auto Mode는 다음 보안 통제로 EC2 관리형 인스턴스를 운영해요.

EC2 보안

EC2 관리형 인스턴스는 Amazon EC2의 보안 기능을 유지해요. EC2 관리형 인스턴스에 대한 자세한 내용은 Amazon EC2의 보안을 참고하세요.

인스턴스 수명 주기 관리

EKS Auto Mode가 운영하는 EC2 관리형 인스턴스의 최대 수명은 21일이에요. Amazon EKS Auto Mode는 이 수명을 초과하는 인스턴스를 자동으로 종료해요. 이 수명 제한은 구성 드리프트(configuration drift)를 방지하고 보안 태세를 유지하는 데 도움을 줘요.

데이터 보호

Amazon EC2 인스턴스 스토리지는 암호화돼요. 이는 인스턴스에 직접 연결된 스토리지예요. 자세한 내용은 Amazon EC2의 데이터 보호를 참고하세요.

EKS Auto Mode는 생성 시 EC2 인스턴스에 연결된 볼륨(루트 및 데이터 볼륨 포함)을 관리해요. EKS Auto Mode는 Kubernetes 영구 스토리지 기능으로 생성된 EBS 볼륨은 완전히 관리하지 않아요.

패치 관리

Amazon EKS Auto Mode는 관리형 인스턴스에 패치를 자동으로 적용해요.

패치에는 다음이 포함돼요.

  • 운영 체제 업데이트
  • 보안 패치

Amazon EKS Auto Mode 구성 요소

참고

고객은 이러한 인스턴스에서 실행되는 워크로드의 보안과 업데이트에 대한 책임을 유지해요.

접근 통제

직접 인스턴스 접근이 제한돼요.

  • SSH 접근은 사용할 수 없어요.
  • AWS Systems Manager Session Manager(SSM) 접근은 사용할 수 없어요.
  • 관리 작업은 Amazon EKS API와 Kubernetes API를 통해 수행돼요.

자동화된 리소스 관리

Amazon EKS Auto Mode는 Kubernetes 영구 스토리지 기능으로 생성된 Amazon Elastic Block Store(Amazon EBS) 볼륨을 완전히 관리하지 않아요. EKS Auto Mode는 Elastic Load Balancers(ELB)도 관리하지 않아요. Amazon EKS Auto Mode는 이러한 리소스에 대한 일상적인 작업을 자동화해요.

스토리지 보안

AWS는 Kubernetes 영구 스토리지 기능으로 프로비저닝된 EBS 볼륨에 암호화를 활성화할 것을 권장해요. 자세한 내용은 스토리지 클래스 생성을 참고하세요.

AWS KMS를 사용한 저장 데이터 암호화

AWS 계정을 구성해 생성하는 새 EBS 볼륨과 스냅샷 사본의 암호화를 강제할 수 있어요. 자세한 내용은 Amazon EBS 사용자 가이드의 Enable Amazon EBS encryption by default를 참고하세요.

자세한 내용은 Amazon EBS의 보안을 참고하세요.

로드 밸런서 보안

  • Elastic Load Balancers의 자동화된 구성
  • AWS Certificate Manager 통합을 통한 SSL/TLS 인증서 관리
  • 로드 밸런서 접근 제어를 위한 보안 그룹 자동화

자세한 내용은 Elastic Load Balancing의 보안을 참고하세요.

보안 모범 사례

다음 섹션은 Amazon EKS Auto Mode에 대한 보안 모범 사례를 설명해요.

  • AWS IAM 정책과 EKS access entries를 정기적으로 검토하세요.
  • NodeClass에서 서브넷과 보안 그룹에 태그 선택기를 사용하면 EKS Auto Mode는 일치하는 태그가 있는 서브넷이나 보안 그룹(나중에 태그가 지정된 리소스 포함)을 자동으로 선택해요. Auto Mode가 정확히 어떤 서브넷과 보안 그룹을 사용할 수 있는지 제어해야 한다면 태그 선택에만 의존하지 마세요. 대신 Amazon EKS Auto Mode 클러스터 IAM 역할의 범위를 지정해 ec2:CreateNetworkInterface가 특정 서브넷과 보안 그룹으로 제한되게 하세요. AmazonEKSNetworkingPolicy 관리형 정책을 그대로 연결하지 말고, 의도한 서브넷과 보안 그룹 리소스로 ec2:CreateNetworkInterface를 제한하는 고객 관리형 정책을 사용하거나, 다른 모든 리소스에서 해당 작업을 거부하는 추가 정책을 연결하세요. 자세한 내용은 IAM 사용자 가이드의 IAM JSON policy elements: NotResource를 참고하세요.
  • 워크로드에 최소 권한(least privilege) 접근 패턴을 구현하세요.
  • AWS CloudTrail과 Amazon CloudWatch로 클러스터 활동을 모니터링하세요. 자세한 내용은 API 호출을 AWS CloudTrail 이벤트로 로깅하기와 Amazon CloudWatch로 클러스터 데이터 모니터링하기를 참고하세요.
  • 보안 태세 평가에 AWS Security Hub를 사용하세요.
  • 워크로드에 적합한 pod security standards를 구현하세요.

더 알아보기 (Learn more)