자주 묻는 질문(FAQ)

자주 묻는 질문(FAQ)

이 FAQ는 Boundary의 가장 흔한 질문, 즉 네트워킹 요구 사항, Vault 통합, 아이덴티티 제공자 지원, 세션 모니터링에 대해 답해요.

출처: HashiCorp Boundary docs

본문

Q: Boundary의 네트워킹 요구 사항은 무엇인가요?

Boundary 워커는 클라이언트로부터 인바운드 접근이 필요해요. 워커는 공개 인터넷에 노출될 필요는 없어요. 클라이언트가 사내 네트워크 같은 사설 네트워크에서 온다면, 워커는 사설 네트워크로부터의 연결을 허용해야 해요. 클라이언트가 공개 인터넷에서 온다면, 워커는 공개 인터넷으로부터의 연결을 허용해야 해요. Boundary는 네트워크 경계를 가로질러 워커를 연결하는 멀티홉 세션도 지원하며, 엄격한 아웃바운드 전용 정책을 가진 환경을 지원해요. worker networking requirements가 추가 세부 사항을 제공해요.

Q: Boundary는 Vault가 필요한가요? 통합 이야기는 어떤가요?

Vault는 Boundary 세션에 필수 시크릿 백엔드는 아니지만, Boundary와 Vault 통합의 잠재력은 아이덴티티 기반 접근에 대한 Boundary 전체 가치 제안의 핵심 부분이에요. Vault와의 통합 지점은 크게 세 가지예요.

  • Vault를 Boundary의 시크릿 백엔드로 사용해, 자격 증명 브로커링을 통해 최종 대상 시스템에 대한 단일 사인온을 제공할 수 있어요. 이는 Boundary의 0.4 발표에서 다뤘고, 이 시나리오에 대한 튜토리얼이 충분히 있어요.
  • Boundary는 Vault를 OpenID Connect(OIDC) 제공자로 사용해 Vault가 지원하는 인증 방법(Active Directory Kerberos/LDAP 같은 비-OIDC 인증 방법도 포함)으로 로그인할 수 있어요. 이 시나리오는 튜토리얼에서 다뤄요.
  • Boundary는 Vault를 Boundary의 신뢰 루트(root of trust) 역할을 하는 외부 키 관리 시스템(KMS)으로 사용할 수 있어요. 이 사용 사례에 대한 더 많은 정보는 KMS 구성 문서에서 찾을 수 있어요.

Q: Boundary는 어떤 아이덴티티 제공자를 지원하나요?

Boundary는 password, LDAP, OpenID Connect(OIDC) 인증을 지원해요. OIDC 인증은 Okta, Microsoft Entra ID(이전 Azure AD), Auth0 및 기타 호환 제공자를 포함한 많은 아이덴티티 제공자(IdP)를 지원해요. Boundary는 또한 LDAP 인증을 네이티브로 지원해요. 사용자는 Vault의 OIDC bridge나 Dex 같은 OIDC 브리지 아이덴티티 제공자로도 로그인할 수 있어요. 자세한 내용은 Boundary 인증 문서와 인증 방법 문서를 참고하세요.

Q: Boundary는 다중 요소 인증(MFA)을 지원하나요?

Boundary는 MFA를 시행하는 OpenID Connect(OIDC) 아이덴티티 제공자를 통해 MFA를 지원해요. 예: Microsoft Entra ID, Okta, Auth0 및 기타 제공자. 아이덴티티 제공자가 MFA 도전을 수행하고, Boundary는 인증된 아이덴티티를 받아요. Boundary는 IdP 관리 아이덴티티의 권한 클레임을 평가해 관리 그룹 구성원 자격을 결정해요. 관리 그룹은 아이덴티티 속성에 기반한 동적 역할 할당을 지원해요. Boundary의 managed groups capabilities를 참고하세요.

Q: Boundary는 어떻게 대상을 발견하고 호스트 IP 주소 변경을 처리하나요?

Boundary는 두 가지 주요 방식으로 새 대상을 발견해요.

  • Boundary의 Terraform provider가 Terraform으로 프로비저닝된 대상의 발견을 지원해요.
  • Boundary의 동적 호스트 카탈로그가 에이전트 없이 인프라 제공자를 쿼리해 호스트의 온보딩과 구성을 자동화해요.

이 방법들은 IP 주소가 변경될 때 대상의 발견과 구성을 자동화해요. Boundary Admin UI와 CLI로 정적 호스트를 수동으로 추가할 수도 있어요.

동적 호스트 카탈로그에 대한 자세한 내용은 다음을 참고하세요.

Q: Boundary는 실시간 세션 모니터링과 종료를 지원하나요?

세션 로깅과 모니터링: Boundary는 Boundary에 온보딩된 아이덴티티와 대상 사이의 세션에 대한 세션 로그를 만들어요. 이 세션을 모니터링하는 방법은 Manage sessions tutorial을 참고하세요. Boundary는 HCP Boundary를 위한 감사 로그(audit logs)와 감사 로그 스트리밍을 지원해요. 두 배포판 모두에 대해 감사 로그를 SIEM(보안 정보 및 이벤트 관리) 또는 BI(비즈니스 인텔리전스) 도구로 내보낼 수 있어요.

세션 종료: Boundary 관리자는 세션을 종료할 수 있어요. Manage sessions tutorial에 나와 있어요.

Q: AWS 사용자로서 IAM 역할로 Boundary의 동적 호스트 카탈로그를 구성할 수 있나요?

네. Boundary는 AssumeRole을 통한 AWS 동적 호스트 카탈로그의 IAM 역할 인증을 지원해요. 역할은 AWS 계정의 self-managed 워커에 할당되어야 하고, 호스트 카탈로그는 그 워커와 일치하는 워커 필터를 사용해야 해요. 자세한 내용은 AWS 동적 호스트 카탈로그 문서를 참고하세요.