Boundary for privileged access management
Boundary for privileged access management (PAM)
Boundary는 일반적으로 privileged access management와 연관되는 보안 제어를 제공해요. 아이덴티티 인지 접근(identity-aware access), 적시(just-in-time) 세션 승인, 자격 증명 브로커링과 주입, 세션 감사, 관리자 종료(termination), 녹화가 여기 해당해요. Boundary는 또한 API, CLI, SDK, Terraform provider를 통한 자동화 친화적 워크플로도 제공해요.
본문
Boundary는 일반적으로 privileged access management와 연관되는 보안 제어를 제공해요. 여기에는 아이덴티티 인지 접근, 적시 세션 승인, 자격 증명 브로커링과 주입, 세션 감사, 관리자 종료, 녹화가 포함돼요. Boundary는 API, CLI, SDK, Terraform provider를 통한 자동화 친화적 워크플로도 제공해요.
PAM(Privileged access management)이란 무엇인가요?
PAM(Privileged access management) 도구는 권한 있는 계정에 대한 접근을 관리·모니터링해 중요한 시스템에 대한 접근을 보호해요. PAM은 조직이 공격 표면을 줄이고, 손상된 자격 증명, 과도한 권한, 내부 위협, 외부 공격의 잠재적 영향을 제한하는 데 도움이 돼요. 전통적인 PAM 도구는 권한 있는 자격 증명 관리와, 탐지·대응 팀이 사고를 조사하는 데 도움이 되는 세션·명령 모니터링에 초점을 맞춰요.
Boundary는 권한 있는 시스템에 대한 접근을 승인·프록시하고, 세션과 승인 메타데이터를 기록하며, 관리자가 활성 세션을 종료할 수 있게 하고, 세션 녹화를 지원해요. 권한 있는 사용자가 대상에 연결할 때 자격 증명을 브로커하거나 주입하기 위해 Boundary를 Vault 자격 증명 저장소와 통합할 수 있어요. Vault는 동적 자격 증명을 생성·관리할 수 있고, Boundary는 대상에 대한 접근을 관장하고 권한 있는 세션을 수립해요.
Boundary는 전통적인 PAM 아키텍처와 어떻게 다른가요?
전통적인 PAM 아키텍처와 Boundary의 차이는, 아이덴티티 인지의 프록시 기반 접근, API 기반 구성, 동적 호스트 발견, 자동화 친화적 워크플로의 결합에서 나와요. 수동으로 유지되는 배스천 호스트, 정적 엔드포인트 인벤토리, 사용자에게 배포되는 자격 증명에 의존하는 대신, Boundary는 각 세션을 승인하고 자격이 있는 워커를 통해 연결을 라우팅해요.
REST API, CLI, SDK, Terraform provider를 통해 Boundary를 프로그래밍 방식으로 구성·관리할 수 있어요. 아이덴티티, 역할, 호스트, 대상, 자격 증명 소스, 세션 승인을 관리하는 자동화 친화적 워크플로를 제공하며, 지원되는 클라우드 제공자에서 인프라 리소스를 자동으로 발견·동기화할 수 있어요.
- 자동화된 자격 증명 관리 — Boundary는 Vault와 통합해 권한 있는 세션을 위해 단기(short-lived) 또는 동적으로 생성된 자격 증명을 검색할 수 있어요. 자격 증명 주입(credential injection)으로 Boundary는 지원되는 자격 증명을 대상에 제공하면서 그 자격 증명을 사용자에게 노출하지 않아요. 자격 증명 브로커링으로 Boundary는 연결 워크플로에서 사용할 자격 증명을 사용자에게 반환해요.
- 컨텍스트 기반 접근 — Boundary의 관리 그룹(managed groups)은 아이덴티티 제공자 MFA 검사, 그룹 구성원, 기타 IdP 수준 컨텍스트를 기반으로 권한을 동적으로 할당해요. 예를 들어 온콜(on-call) 엔지니어는 온콜 근무 중과 후에 서로 다른 권한을 가질 수 있어요.
- 호스트 발견 — Boundary의 동적 호스트 카탈로그(dynamic host catalogs)는 새롭거나 변경된 인프라 리소스의 온보딩을 자동화하고, 연결 정보를 동기화하며, 사전 구성된 보안 정책을 적용해요.
- 멀티홉 세션(multi-hop sessions) — Boundary는 네트워크 경계를 가로질러 워커를 연결해 분할된 네트워크의 대상에 도달하면서, private 시스템을 공개 인터넷에 노출하지 않아요. 멀티홉 세션은 복잡한 네트워크 토폴로지와 아웃바운드 전용(outbound-only) 네트워크 정책을 지원해요.
- 투명 세션(transparent sessions) — Boundary는 권한 있는 사용자가 Boundary 리소스 식별자나 임시 프록시 포트를 입력하지 않고 친숙한 DNS 같은 별칭으로 대상에 연결하게 해요. Boundary Client Agent가 자격이 되는 DNS 요청을 가로채고 권한 있는 연결을 백그라운드에서 Boundary를 통해 라우팅해요.
Boundary가 PAM 솔루션을 대체할 수 있나요?
Boundary는 아이덴티티 인지의 인프라 접근, 적시 세션 승인, 자격 증명 브로커링 또는 주입, 동적 호스트 발견, 세션 감사, 관리자 종료, 세션 녹화에 초점을 맞춘 사용 사례에서 전통적인 PAM 솔루션을 대체할 수 있어요. Boundary는 기존 PAM 솔루션을 보완할 수도 있어요. 예를 들어 Boundary는 아이덴티티 인지의 연결성, 대상 발견, 워커 기반 세션 프록싱을 제공하고, Vault는 시크릿 관리와 동적 자격 증명 생성을 통해 Boundary를 보완할 수 있어요. 접근 세션 계층이 아니라 엔드포인트, 권한 있는 계정, 애플리케이션, 또는 명령에서 제어가 필요할 때는 다른 PAM 제품이 적절할 수 있어요.
Boundary vs. software-defined perimeter와 Boundary vs. secrets management tools도 함께 참고하세요.