HCP Boundary 동작 방식
HCP Boundary 동작 방식 (How HCP Boundary works)
HCP Boundary는 사용자와 호스트 온보딩을 자동화하고 접근 권한을 프로비저닝하는 지능형 프록시예요. Boundary는 여러 핵심 단계로 원격 인프라 접근을 위한 워크플로를 만들어요.
- 사용자 인증: Azure Active Directory, Okta, Ping 등 OpenID Connect를 지원하는 신뢰할 수 있는 아이덴티티 플랫폼과 통합해요.
- 세밀한 사용자 인가: 원격 시스템에 대한 접근과 그 시스템에 대한 작업을 엄격하게 제어할 수 있게 해요.
- 호스트에 대한 자동 연결: 워크로드를 배포하거나 업데이트할 때 HCP Boundary는 자동화된 서비스 탐색을 사용해 타깃과 호스트에 대한 연결을 업데이트해요. 동적 호스트 카탈로그는 AWS, Azure, GCP에서 사용할 수 있어요. 이는 일시적인 클라우드 환경에서 운영자가 접근 목록을 다시 구성할 필요가 없도록 하는 데 중요해요.
- 통합된 자격 증명 관리: HCP Boundary는 타깃 자격 증명에 대한 접근을 네이티브로 또는 HashiCorp Vault와의 통합을 통해 브로커링해요.
- 타깃에 대한 시간 제한 네트워크 접근: Boundary는 프라이빗 엔드포인트에 대한 시간 제한 프록시를 제공해 네트워크를 사용자에게 노출할 필요를 없애줘요.
- 세션 모니터링 및 관리: Boundary가 생성하는 세션에 대한 가시성을 제공해요.
출처: 문서
본문
접근 모델 (Access model)
HCP Boundary는 신뢰할 수 있는 아이덴티티를 활용해 기본 네트워크를 노출하지 않고 애플리케이션과 중요 시스템에 대한 접근을 보호·안전하게 지키는 솔루션을 제공해요. HCP Boundary는 사용자와 그들이 연결하려는 인프라 사이에 위치하는 아이덴티티 인식 프록시예요.
프록시는 두 가지 구성 요소가 있어요.
- 컨트롤러 (Controllers): 사용자, 호스트, 접근 정책에 대한 상태와 HCP Boundary가 서비스 탐색을 위해 쿼리할 수 있는 외부 프로바이더를 관리해요.
- 워커 (Workers): 관리 중인 호스트에 대한 엔드 네트워크 접근을 가진 stateless 프록시예요. 인증된 사용자가 연결할 타깃을 선택하면 컨트롤 플레인이 각 워커 노드를 타깃 시스템에 할당해요.
사용자의 세션은 상호 TLS로 감싸진 TCP 터널로 시작해요. 이는 중간자(man-in-the-middle) 공격의 위험을 완화해요. 사용자가 HCP Boundary 터널을 통해 SSH로 호스트에 연결한다면 두 가지 암호화 계층이 있어요: 사용자가 만드는 SSH 세션과 HCP Boundary가 만드는 기본 TLS예요.
배포 옵션 (Deployment options)
HCP Boundary는 HashiCorp가 완전히 관리하지만, 조직은 Boundary 워커(Boundary의 게이트웨이 노드)를 직접 관리할 수 있어요. 셀프 매니지드 워커를 사용하면 조직이 모든 세션 데이터를 자체 네트워크를 통해 프록시하면서도 관리형 서비스의 편의성을 누릴 수 있어요. 표준 완전 관리형 배포 모델에서는 HashiCorp가 컨트롤 플레인과 워커 노드를 관리하므로 Boundary를 쉽게 시작하면서 시간이 지남에 따라 확장도 용이해요.
셀프 매니지드 워커 (Self-managed workers)
셀프 매니지드 워커를 사용하면 Boundary 사용자가 조직의 네트워크나 HashiCorp 관리 리소스에 공개 노출 없이 프라이빗 엔드포인트에 안전하게 연결할 수 있어요. 조직의 워커 노드가 모든 세션 활동을 프록시해요. 셀프 매니지드 워커에 대해 더 알아보려면 셀프 매니지드 워커 튜토리얼과 운영 문서를 확인하세요.
보안 (Security)
Boundary가 접근 및 세션 브로커링 작업에 대해 기밀성, 무결성, 인증, 책임을 어떻게 제공하는지에 대한 자세한 내용은 Boundary security model 문서를 참고하세요.
더 알아보기 (Learn more)
- 셀프 매니지드 워커 — 워커 노드를 직접 관리하는 방법을 알아보세요.
- HCP Boundary 개요 — HCP Boundary가 무엇인지 확인해 보세요.
- 지원 정책 — 버전 호환성과 핫픽스 정책을 살펴보세요.