Kubernetes에서 가십 암호화 키 회전
Kubernetes에서 가십 암호화 키 회전 (Rotate gossip encryption keys on Kubernetes)
이 문서는 Kubernetes에 배포된 Consul에서 가십(gossip) 암호화 키를 회전하는 방법을 설명해 드릴게요. 새 키를 설치하고 기본 키로 전환해 안전하게 교체하는 절차를 배울 수 있어요.
출처: 문서
본문
이 페이지는 Kubernetes에서 Consul 가십 암호화 키를 회전하는 방법을 설명합니다.
개요 (Overview)
가십 암호화 키는 클러스터 내 에이전트 간 가십 통신을 암호화합니다. 보안 강화나 키 손상 대응을 위해 키를 주기적으로 회전해야 합니다.
사전 요구 사항 (Prerequisites)
- Kubernetes에 배포된 Consul
GOSSIP_KEY라는 이름의 시크릿에 저장된 가십 암호화 키(Helm 차트 설치 시 생성됨)
키 회전 (Rotating the key)
- 새 가십 키를 생성합니다:
$ consul keygen
- 생성한 키로 Kubernetes 시크릿을 업데이트합니다:
$ kubectl create secret generic consul-gossip-encryption-key \
--from-literal=key=<new key> \
--dry-run -o yaml | kubectl apply -f -
- 각 파드를 다시 시작(rolling restart)하여 새 키를 적용합니다.
확인 (Verify)
가십 통신이 정상 동작하는지 확인하고, 이전 키가 제거되었는지 확인합니다.