서비스 메시 인증 기관으로 CyberArk Workload Identity Manager 사용
서비스 메시 인증 기관으로 CyberArk Workload Identity Manager 사용 (Use CyberArk Workload Identity Manager as a service mesh certificate authority)
Consul 서비스 메시의 인증 기관으로 CyberArk Workload Identity Manager를 사용하는 방법을 설명해요. Enterprise 기능이에요.
출처: 문서
본문
이 페이지는 Consul 서비스 메시의 인증 기관으로 CyberArk Workload Identity Manager를 사용하는 방법을 설명합니다.
Enterprise
이 기능은 Consul Enterprise가 필요합니다.
자세한 내용은 엔터프라이즈 기능 매트릭스를 참조하세요.
소개 (Introduction)
Workload Identity Manager가 메시의 서비스에 배포되는 인증서를 관리하고 서명할 수 있도록 Consul이 CyberArk Workload Identity Manager를 인증 기관(CA)으로 사용하도록 구성할 수 있습니다.
요구 사항 (Requirements)
- Consul 2.0.0 이상
권장 사항 (Recommendations)
- 서비스 메시 인증 기관 개요(Service Mesh Certificate Authority Overview)를 참조해 Consul이 구성 가능한 CA 공급자로 인증서를 관리하는 방법에 대한 중요한 배경 정보를 확인하세요.
CyberArk Workload Identity Manager를 CA로 활성화 (Enable CyberArk Workload Identity Manager as the CA)
다음 단계에 따라 Consul 서비스 메시의 CA로 CyberArk Workload Identity Manager를 활성화하세요.
Consul이 CA 공급자로 "pan-distributed-issuer"를 사용하고 필수 공급자 구성 옵션을 포함하도록 구성해 CyberArk Workload Identity Manager를 CA로 활성화합니다.
서버 에이전트 구성 파일 또는 /connect/ca/configuration API 엔드포인트에 대한 PUT 요청 본문에 CA 구성을 제공하세요. 구성 옵션에 대한 자세한 내용과 예시 사용 사례는 구성 참조 섹션을 참조하세요.
다음 예시는 기본 구현에 필요한 구성을 보여줍니다.
서비스 메시 CA 구성
/etc/consul.d/config.hcl## ...
connect {
enabled = true
ca_provider = "pan-distributed-issuer"
ca_config {
# Auth options
address = "https://wim.internal.corp:8002"
chainAddress = "http://wim-discovery.internal.corp:8008"
token = "..."
policy = "consul-service-mesh-workload-policy"
leaf_cert_ttl = "72h"
intermediate_cert_ttl = "240h"
root_cert_ttl = "8760h"
}
}
## ...
{
"Provider": "pan-distributed-issuer",
"Config": {
"Address": "https://wim.internal.corp:8002",
"ChainAddress": "http://wim-discovery.internal.corp:8008",
"Token": "...",
"Policy": "consul-service-mesh-workload-policy",
"LeafCertTTL": "72h",
"IntermediateCertTTL": "240h",
"RootCertTTL": "8760h"
}
}
구성 참조 (Configuration reference)
첫 번째 키는 API 호출에 사용할 옵션 이름을 나타내고, 슬래시 뒤의 키는 에이전트 구성 파일의 해당 옵션 이름을 나타냅니다.
Address/address(string: <필수>) — CyberArk Workload Identity Manager 서버의 주소입니다.ChainAddress/chainAddress(string:"") — 전체 CA 인증서 체인(Root CA 및 모든 Intermediate)을 제공하는 엔드포인트의 네트워크 주소입니다.Token/token(string:"") — CyberArk Workload Identity Manager에 액세스하기 위한 토큰입니다.Policy/policy(string:"") — 발급을 관리하는 CyberArk WIM 내에 정의된 특정 인증서 정책(Certificate Policy) 또는 ID 정책(Identity Policy)의 이름입니다.
공통 CA 구성 옵션 (Common CA Config Options)
다음 구성 옵션은 모든 CA 공급자가 지원합니다.
CSRMaxConcurrent/csr_max_concurrent(int:0) — 동시에 처리할 수 있는 인증서 서명 요청(CSR) 수에 대한 제한을 설정합니다. 기본값은0(비활성화)입니다. 이는 서버가 인증서 서명 작업에 사용할 수 있는 CPU 코어 수를 제한하려는 경우 유용합니다. 예를 들어 8코어 서버에서 이 값을1로 설정하면 인증서 생성 또는 회전 시 하나 이상의 CPU 코어가 소비되지 않도록 보장합니다. 회전 속도를 인위적으로 늦추지 않고 CSR 리소스를 제한하는 방법에 대해 추론하기 더 간단하므로 CPU 코어 수를 제한하려면csr_max_per_second보다 이 값을 설정하는 것이 좋습니다. 1.4.1에서 추가되었습니다.CSRMaxPerSecond/csr_max_per_second(float:50) — 서버가 수락할 인증서 서명 요청(CSR)의 최대 수에 대한 비율 제한을 설정합니다. 이는 CA 회전이 서버에서 무제한 CPU 사용을 일으키지 않도록 방지하는 데 사용됩니다. 기본값은 보수적인50입니다 — 2017년 MacBook은 단일 CPU 코어의 약 40%만 사용해 초당 약 100개를 처리할 수 있습니다 — 회전 시간이 영향을 받기 전까지 최대 약 1500개 서비스 인스턴스의 배포에는 충분합니다. 더 큰 배포의 경우 예상 서버 인스턴스 수와 서버 리소스를 기준으로 이 값을 높이는 것이 좋으며, 서버에 CPU 코어가 여러 개 있는 경우csr_max_concurrent를 대신 사용하세요. 이 값을 0으로 설정하면 비율 제한이 비활성화됩니다. 1.4.1에서 추가되었습니다.LeafCertTTL/leaf_cert_ttl(duration:"72h") — 서비스에 대해 발급된 리프 인증서의 임대 기간 상한입니다. 대부분의 경우 프록시가 이 한도에 도달하기 전에 새 리프 인증서를 요청합니다. 이는 또한 네트워크 연결이 거부되기 시작하기 전에(리더 없이) 서버 중단이 지속될 수 있는 시간의 실질적인 한도입니다. 기본값은72h입니다. 이 값은 1시간보다 낮거나 1년보다 높을 수 없습니다. 이 값은 클러스터에서 오래된 루트 인증서를 회전할 때도 사용됩니다. 루트 인증서가 현재leaf_cert_ttl의 두 배 이상 비활성(회전됨) 상태였으면 신뢰 목록에서 제거됩니다.RootCertTTL/root_cert_ttl(duration:"87600h") — 루트 인증서의 TTL(Time-To-Live)입니다. 기본값은87600h의 10년입니다. 이 값은 제공된다면 중간 인증서 TTL보다 높아야 합니다. 이 설정은 모든 Consul CA 공급자에 적용됩니다. Vault 공급자의 경우 이 값은 백엔드가 처음에 초기화되지 않은 경우에만 사용됩니다.IntermediateCertTTL/intermediate_cert_ttl(duration:"8760h") — 주요 데이터센터의 루트 인증서가 서명한 중간 인증서의 TTL(Time-To-Live)입니다. 이 필드는 주요 데이터센터에서만 유효합니다. 기본값은8760h의 1년입니다. 이 설정은 모든 Consul CA 공급자에 적용됩니다. Vault 공급자의 경우 이 값은 백엔드가 처음에 초기화되지 않은 경우에만 사용됩니다.PrivateKeyType/private_key_type(string:"ec") — 이 CA에 대해 생성할 키의 유형입니다. 이는 공급자가 새 키를 생성할 때만 사용됩니다. Consul 공급자에 대해private_key가 설정되었거나 Vault에 대해 기존 루트 또는 중간 PKI 경로가 주어진 경우 무시됩니다. 현재 지원되는 옵션은ec또는rsa입니다. 기본값은ec입니다. 데이터센터의 모든 서버가 CA에 대해 동일한 구성을 가져야 합니다. 다른 데이터센터의 서버가 동일한 키 유형과 크기를 사용하는 것이 좋지만, 내장 CA와 Vault 공급자는 모두 혼합 CA 키 유형을 허용합니다. 일부 CA 공급자(현재 Vault)는 다른 키 유형으로 새 CA 인증서를 교차 서명하는 것을 허용하지 않습니다. 즉, RSA 키 Vault CA에서 어떤 공급자의 EC 키 CA로 마이그레이션한다면 교차 서명 없이 진행해야 하며, 이는 새 인증서 롤아웃 중 워크로드에 일시적인 연결 문제가 발생할 위험이 있습니다. 영향을 이해하려면 프로덕션 외부에서 테스트할 것을 강력히 권장하며 가능하면 동일한 키 유형을 유지할 것을 제안합니다. 참고: 이는 공급자가 생성한 CA 키에만 영향을 줍니다. 리프 인증서 키는 CA 구성과 관계없이 항상 EC 256입니다.PrivateKeyBits/private_key_bits(string:"") — 이 CA에 대해 생성할 키의 길이입니다. 이는 공급자가 새 키를 생성할 때만 사용됩니다. Consul 공급자에 대해private_key가 설정되었거나 Vault에 대해 기존 루트 또는 중간 PKI 경로가 주어진 경우 무시됩니다. 현재 지원되는 값은 다음과 같습니다.private_key_type = ec(기본값): 같은 이름의 NIST P-* 곡선에 해당하는 224, 256, 384, 521.private_key_type = rsa: 2048, 4096.