Boundary란 무엇인가요?

Boundary란 무엇인가요?

HashiCorp Boundary는 신원 기반 접근 관리(Identity-Based Access Management) 도구예요. 사용자가 서버, 데이터베이스, 애플리케이션, 그리고 클라우드나 온프레미스 인프라에 접근할 때, 기저의 네트워크에 직접 접근하지 않고도 안전하고 인증된 접근을 제공하죠. 접근 제어를 중앙에서 관리하고, 역할 기반 권한을 적용하며, 감사 가능한 세션을 만들어 민감한 자격 증명과 네트워크 세부 정보를 계속 보호해요.

출처: HashiCorp Boundary docs

본문

Boundary로 할 수 있는 일

  • 적시(Just-in-Time) 및 최소 권한(Least Privilege) 네트워크 접근을 강제할 수 있어요
  • 승인된 대상 애플리케이션, 서비스, 그리고 다른 프라이빗 리소스에 대한 사용자 접근을 효율적으로 만들죠
  • 비밀번호 없는 접근을 지원해 사용자 연결 경험을 단순화하고 자격 증명 노출을 막아요
  • HashiCorp Vault를 통해 단기 유효 동적 자격 증명(short-lived dynamic credentials)을 생성해요
  • 대상 시스템의 발견, 온보딩, 오프보딩, 업데이트를 자동화해요
  • 특권 세션(privileged sessions)을 기록하고, 재생하고, 관리해요
  • 어떤 프로바이더의 어떤 종류의 하이브리드 클라우드 인프라에도 일관된 경험으로 팀의 접근 워크플로를 표준화해요

Boundary는 어떻게 동작하나요?

Boundary는 자격 증명을 배포하거나, 방화벽을 설정하거나, 조직의 프라이빗 네트워크를 노출하지 않고도 호스트와 핵심 시스템에 안전한 접근을 제공해요. 전통적으로 사용자가 리소스에 접근하려면 조직이 SSH 배스천 호스트와 VPN을 구축하고 유지해야 했죠.

다음 그림은 Boundary의 핵심 워크플로를 보여줍니다.

핵심 Boundary 워크플로는 네 단계로 구성돼요:

  • 사용자 인증(User Authentication): 사용자는 신뢰할 수 있는 신원으로 로그인해요. Azure Active Directory, Okta, Ping처럼 OpenID Connect를 지원하는 신원 플랫폼이나 다른 신뢰 기반 신원 플랫폼을 사용하죠.
  • 세밀한 권한 부여(Granular Authorization): Boundary는 역할과 논리적 서비스를 기반으로 사용자를 인가하고, 대상 시스템에 대한 접근을 엄격하게 제어해요.
  • 사용자가 선호하는 클라이언트 도구: 사용자는 기존 클라이언트 도구(CLI SSH 클라이언트, PuTTY, 원격 데스크톱, 데이터베이스 클라이언트, 웹 브라우저 등)를 워크플로 변경 없이 그대로 사용해요.
  • 접근(Access): Boundary는 프라이빗 네트워크로의 연결을 프록시하고 대상 시스템에 자격 증명을 주입해 비밀번호 없는 경험을 제공하며 접근을 간소화해요.

어떤 Boundary 에디션이 나에게 맞을까요?

  • HCP Boundary: 상용 기능을 갖춘 관리형 Boundary 오퍼링이에요. HashiCorp가 Boundary의 컨트롤 플레인을 호스팅하고, 사용자는 환경 안에서 프라이빗 프록시(이를 Boundary 워커라고 불러요)를 실행할 수 있어요.
  • Boundary Enterprise: HCP Boundary와 완전한 기능 동등성(Feature Parity)을 갖춘 자체 관리형 Boundary 오퍼링이에요.

어떤 에디션이 맞는지 확실하지 않다면 HCP Boundary를 추천해요. 배포 운영을 단순화하고 줄여주기 때문이죠.

어떤 서버 에디션을 쓰든, 모든 에디션은 동일한 Desktop 및 CLI 클라이언트가 필요해요. Install Boundary 다운로드 페이지에서 받을 수 있답니다.

기능 HCP Standard HCP Plus Enterprise Plus
HashiCorp Vault를 통한 적시 자격 증명 접근 ✓ ✓ ✓
TCP, SSH, RDP, HTTPS, RDS, K8s, 데이터베이스 등 적시 네트워크 접근 ✓ ✓ ✓
OIDC 및 LDAP을 통한 싱글 사인온 접근 ✓ ✓ ✓
신원 공급자 관리 그룹 ✓ ✓ ✓
완전 자동화된 배포와 설정을 위한 Terraform 지원 ✓ ✓ ✓
자격 증명 브로커링 ✓ ✓ ✓
자동 대상 발견 ✓ ✓ ✓
감사 로그 / 스트리밍 ✓ ✓ ✓
투명 세션(Transparent sessions) ✓ ✓ ✓
다중 홉 세션(Multi-hop sessions) ✓ ✓ ✓
자격 증명 주입(Credential injection) ✓ ✓ ✓
자동 업데이트 ✓ ✓
재해 복구 ✓ ✓
원버튼 배포 ✓ ✓
세션 녹화 및 재생 ✓ ✓
세션 녹화 수명주기 관리 ✓ ✓

시작하기

Boundary를 설정하고 구성하고 관리하는 방법은 Boundary 튜토리얼을 참고해 주세요.

더 알아보기 (Learn more)

커뮤니티와 관련해서는 다음을 확인해 보세요.

  • HashiCorp Discuss에서 질문을 올려 주세요.
  • 버그와 기능 요청은 이슈로 제출해 주세요.