Azure Key Vault와 상호 연관 짓기
Azure Key Vault와 상호 연관 짓기
HCP Vault Radar가 Azure Key Vault에 연결되면, Vault Radar는 발견 결과를 Azure Key Vault에 저장된 시크릿과 상호 연관 지을 수 있어요. 이를 통해 어떤 시크릿을 순환해야 하는지 식별할 수 있어요.
출처: 문서
본문
Azure Key Vault 연결
발견 결과를 Azure Key Vault와 상호 연관 짓기 전에 Radar 에이전트를 배포해야 해요. 에이전트를 배포하면 Azure Key Vault를 에이전트에 구성하고 연결할 수 있어요.
사전 요구 사항
다음 Azure 인증 방법 중 하나가 필요해요.
- Managed Identity: Radar 에이전트를 실행하는 Azure VM이 시스템 할당 관리 ID를 가짐. 저장하거나 순환할 자격 증명이 없음. 이 방법은 에이전트가 Azure 안에서 실행될 때만 동작해요.
- Azure Credentials (Service Principal): Azure App Registration(서비스 주체)의 명시적 Tenant ID, Client ID, Client Secret. 에이전트를 Azure 외부에서 실행하거나 관리 ID를 사용할 수 없을 때 이 방법을 사용해요.
두 인증 방법 모두 에이전트 ID가 대상 구독과 그 Key Vault에 Azure RBAC 권한을 가져야 해요.
필요한 Azure RBAC 권한
Radar 에이전트가 사용하는 관리 ID 또는 서비스 주체는 다음 역할 할당을 가져야 해요.
| 범위 | 역할 | 목적 |
|---|---|---|
| 구독 | Reader |
Azure Resource Manager를 통해 구독의 모든 Key Vault 인스턴스 나열 |
| 구독 | Key Vault Secrets User |
Key Vault 데이터 플레인에서 시크릿 값 읽기 |
Vault Radar는 두 개의 별도 Azure API 표면을 사용해요.
- Azure Resource Manager (
management.azure.com) — 구독의 모든 Key Vault 인스턴스를 발견해요. 구독 범위에서Reader역할이 필요해요. - Key Vault 데이터 플레인 (
{vaultname}.vault.azure.net) — 각 시크릿 값을 읽어요. 구독 범위에서Key Vault Secrets User역할이 필요해요.
Azure Key Vault를 사용한 에이전트 구성
HCP 포털의 Vault Radar 모듈에서 Azure Key Vault를 설정하고 관리하세요.
- Settings를 클릭하세요.
- Secret Managers를 클릭하세요.
- Connect new secret manager를 클릭하세요.
- Azure Key Vault를 선택하고 Next를 클릭하세요.
- Authentication method 풀다운 메뉴에서 Azure 인증 방법을 선택하세요.
- 선택한 방법의 세부 정보를 입력하고 연결을 검증하려면 Next를 클릭하세요.Radar 에이전트가 시스템 할당 관리 ID가 활성화된 Azure VM에서 실행되면 Managed Identity를 선택하세요. VM의 ID가 자동으로 사용되며 자격 증명이 필요 없어요.스캔하려는 Key Vault가 포함된 Azure Subscription ID를 입력하세요.명시적 서비스 주체를 사용하려면 Azure Credentials을 선택하세요. Microsoft Entra ID에 클라이언트 시크릿이 생성된 App Registration이 필요해요.Tenant ID 텍스트 필드에 Tenant ID를 입력하세요.Client ID 위치를 Client ID Env variable 텍스트 필드에 입력하세요 (기본값:
env://AZURE_CLIENT_ID).Client Secret 위치를 Client Secret Env variable 텍스트 필드에 입력하세요 (기본값:env://AZURE_CLIENT_SECRET).스캔하려는 Key Vault가 포함된 Azure Subscription ID를 입력하세요.
Vault Radar는 구독의 모든 Key Vault 인스턴스를 발견하고 각 볼트에 대해 자동으로 인덱스 스캔을 시작해요.
Azure Key Vault 인덱싱 작동 방식
Vault Radar는 Azure Key Vault에 대해 인덱스 스캔을 수행해요. 관리되는 시크릿 저장소에 저장된 시크릿은 거기에 있어야 하므로, Vault Radar는 시크릿 지문(해시 값)의 인덱스를 만들어 코드 및 콘텐츠 스캔의 발견 결과와 상호 연관 지어요.
코드 스캔에서 찾은 해시 값이 Azure Key Vault 인덱스의 해시 값과 일치하면, Vault Radar는 해당 발견을 managed(관리됨)로 표시하고 심각도를 높여요. 이는 코드에서 유출된 시크릿이 Azure Key Vault에도 저장되어 있으며 순환이 필요하다는 것을 알려주는 신호예요.
Vault Radar는 각 Key Vault의 모든 활성화된 시크릿 버전을 스캔해요. 순환된 시크릿을 더 넓게 커버하려면 인덱스 스캔에 이전(과거) 시크릿 버전을 선택적으로 포함할 수 있어요.
더 알아보기 (Learn more)
- AWS Secrets Manager와 상호 연관 짓기 — AWS Secrets Manager와 상호 연관 짓는 방법을 알아봐요.
- Vault와 상호 연관 짓기 — Vault와 상호 연관 짓는 방법을 알아봐요.
- Vault Radar 에이전트 배포 — 에이전트를 배포하는 방법을 알아봐요.