Consul 에이전트 구성 파일의 암호화 매개변수

Consul 에이전트 구성 파일의 암호화 매개변수

Consul 에이전트 구성 파일의 암호화 매개변수에 대한 참조 정보를 제공해 드릴게요. auto_encrypt와 encrypt 관련 매개변수를 하나씩 살펴볼게요.

출처: 문서

본문

이 페이지는 Consul 에이전트 구성 파일의 암호화 매개변수에 대한 참조 정보를 제공해요.

암호화 매개변수

  • auto_encrypt — 이 객체는 auto_encrypt 기능에 대한 옵션을 설정할 수 있게 해줘요.

다음 하위 키를 사용할 수 있어요:

  • allow_tls (기본값 false) — 이 옵션은 서버에서 auto_encrypt를 활성화하고 서비스 메시 CA에서 클라이언트로 인증서를 자동으로 배포할 수 있게 해줘요. 활성화하면 서버가 내장 CA와 서비스 메시 CA 모두에서 들어오는 연결과 그들의 인증서를 수락할 수 있어요. 서버는 내장 CA와 인증서만 제시하며, 클라이언트는 auto_encrypt 엔드포인트에서 받은 CA로 이를 확인할 수 있어요. 비활성화하면 auto_encrypt.tls로 구성된 클라이언트를 시작할 수 없어요.

  • tls (기본값 false) — RPC 통신 암호화를 위해 클라이언트가 서버에서 서비스 메시 CA와 인증서를 요청할 수 있게 해줘요. 클라이언트는 -retry-join 옵션에 나열된 모든 서버에 요청을 해요. 이는 모든 서버가 auto_encrypt.allow_tls를 활성화해야 함을 요구해요. 두 auto_encrypt 옵션이 모두 사용되면 클라이언트가 서버에서 생성된 인증서를 받을 수 있어요. -server-port가 기본값이 아니면 클라이언트에도 제공해야 해요. 보통 이것은 LAN gossip을 통해 발견되지만, auto_encrypt 프로비저닝은 gossip을 통해 정보가 배포되기 전에 발생해요. 가장 안전한 auto_encrypt 설정은 클라이언트에 내장 CA가 제공되고, verify_server_hostname이 켜져 있으며, node.write 권한이 있는 ACL 토큰이 설정된 경우예요. CA와 ACL이 있지만 verify_server_hostname 없이, 또는 ACL만 활성화하거나 CA와 verify_server_hostname만으로, 또는 CA만으로, 마지막으로 CA와 ACL 없이 auto_encrypt를 사용하는 것도 가능해요. 어떤 경우든 auto_encrypt 엔드포인트로의 통신은 항상 TLS로 암호화돼요.

경고: auto_encrypt.tls를 활성화하면 auto_config 기능과 충돌해요. 하나의 옵션만 지정할 수 있어요.

  • dns_san (기본값 []) — 이 옵션을 사용할 때 auto_encrypt가 서버에서 요청하는 인증서는 이 dns_san을 DNS SAN으로 설정해요.

  • ip_san (기본값 []) — 이 옵션을 사용할 때 auto_encrypt가 서버에서 요청하는 인증서는 이 ip_san을 IP SAN으로 설정해요.

  • encrypt — Consul 네트워크 트래픽 암호화에 사용할 시크릿 키를 지정해요. 이 키는 Base64로 인코딩된 32바이트여야 해요. 암호화 키를 만드는 가장 쉬운 방법은 consul keygen을 사용하는 거예요. 클러스터의 모든 노드는 통신하려면 동일한 암호화 키를 공유해야 해요. 제공된 키는 자동으로 데이터 디렉터리에 저장되고 에이전트가 다시 시작될 때마다 자동으로 로드돼요. 즉 Consul의 gossip 프로토콜을 암호화하려면 이 옵션을 각 에이전트의 초기 시작 시퀀스에 한 번만 제공하면 돼요. 암호화 키로 Consul을 초기화한 후에 제공하면 제공된 키는 무시되고 경고가 표시돼요.

  • encrypt_verify_incoming — 실행 중인 클러스터에서 암호화되지 않은 gossip에서 암호화된 gossip으로 전환하기 위해 들어오는 gossip의 암호화 적용을 비활성화하는 데 사용할 수 있는 선택적 매개변수예요. 자세한 정보는 이 섹션을 참고해 주세요. 기본값은 true예요.

  • encrypt_verify_outgoing — 실행 중인 클러스터에서 암호화되지 않은 gossip에서 암호화된 gossip으로 전환하기 위해 나가는 gossip의 암호화 적용을 비활성화하는 데 사용할 수 있는 선택적 매개변수예요. 자세한 정보는 이 섹션을 참고해 주세요. 기본값은 true예요.

더 알아보기 (Learn more)