GitLab에서 비밀 검사하기
GitLab에서 비밀 검사하기
GitLab을 HCP Vault Radar의 데이터 소스로 연결하면 GitLab 저장소에서 민감한 데이터와 비밀(secret)을 검사할 수 있어요. Vault Radar는 GitLab Cloud와 GitLab Self-Managed 검사를 모두 지원해요. 이 페이지에서 GitLab 데이터 소스를 추가하는 방법을 안내해 드릴게요.
출처: 문서
본문
GitLab에서 비밀 검사하기
GitLab을 HCP Vault Radar의 데이터 소스로 연결하여 GitLab 저장소에서 민감한 데이터와 비밀을 검사할 수 있습니다. Vault Radar는 GitLab Cloud와 GitLab Self-Managed 검사를 지원합니다. HCP Vault Radar가 처음이라면 HCP Vault Radar quickstart 튜토리얼 시리즈를 확인해 보세요.
사전 요구 사항
- HCP owner 또는 admin 역할을 가진 HCP IAM 사용자
- (에이전트 검사의 경우) 배포되고 실행 중인 Vault Radar 에이전트
- 필요한 권한 범위(scope)를 가진 GitLab 개인 액세스 토큰(personal access token):
api
read_api
GitLab 데이터 소스 추가하기
HCP Vault Radar 클라우드 검사 또는 HCP Vault Radar 에이전트 검사를 사용하여 GitLab Cloud 또는 GitLab Self-Managed를 추가하고 검사할 수 있습니다.
[!NOTE] Vault Radar는 연결당 최대 5000개의 저장소로 제한됩니다. 저장소가 5000개를 초과하면 Vault Radar는 가장 최근에 활동이 있는 5000개의 저장소를 선택합니다.
GitLab Cloud 추가하기
GitLab Cloud를 데이터 소스로 추가하여 GitLab 그룹의 저장소에서 비밀을 검사합니다.
HCP Vault Radar 클라우드 검사
- HCP owner 또는 admin 역할을 가진 HCP IAM 사용자로 HCP Portal에 로그인합니다.
- Vault Radar를 클릭합니다.
- Settings를 클릭합니다.
- Data Source Hosts를 클릭합니다.
- Add data source host를 클릭합니다.
- HCP Vault Radar Scan을 선택합니다.
- GitLab Cloud를 선택합니다.
- Enter your GitLab personal access token 필드에 개인 액세스 토큰을 입력합니다.
- Next를 클릭합니다.
- All data sources 또는 Select data sources 중 하나를 선택합니다.
- Finish를 클릭합니다.
HCP Vault Radar 에이전트 검사
- HCP owner 또는 admin 역할을 가진 HCP IAM 사용자로 HCP Portal에 로그인합니다.
- Vault Radar를 클릭합니다.
- Settings를 클릭합니다.
- Data Source Hosts를 클릭합니다.
- Add data source host를 클릭합니다.
- Vault Radar Agent Scan을 선택합니다.
- GitLab Cloud를 선택합니다.
env://GITLAB_TOKEN
- Enter environment path to your GitLab personal access token 필드에 개인 액세스 토큰이 있는 환경 변수 경로를 입력합니다. 예를 들어 위와 같이 입력하면 됩니다.
- Next를 클릭합니다.
- All data sources 또는 Select data sources 중 하나를 선택합니다.
- Finish를 클릭합니다.
GitLab Self-Managed 추가하기
GitLab Self-Managed를 데이터 소스로 추가하여 GitLab 그룹의 저장소에서 비밀을 검사합니다.
HCP Vault Radar 클라우드 검사
- HCP owner 또는 admin 역할을 가진 HCP IAM 사용자로 HCP Portal에 로그인합니다.
- Vault Radar를 클릭합니다.
- Settings를 클릭합니다.
- Data Source Hosts를 클릭합니다.
- Add data source host를 클릭합니다.
- HCP Vault Radar Scan을 선택합니다.
- GitLab Self-Managed를 선택합니다.
- Enter your GitLab domain name: GitLab Self-Managed의 정규화된 도메인 이름(Fully qualified domain name).
- Enter your GitLab personal access token: GitLab Self-Managed의 액세스 토큰.
- Next를 클릭합니다.
- All data sources 또는 Select data sources 중 하나를 선택합니다.
- Finish를 클릭합니다.
HCP Vault Radar 에이전트 검사
- HCP owner 또는 admin 역할을 가진 HCP IAM 사용자로 HCP Portal에 로그인합니다.
- Vault Radar를 클릭합니다.
- Settings를 클릭합니다.
- Data Source Hosts를 클릭합니다.
- Add data source host를 클릭합니다.
- Vault Radar Agent Scan을 선택합니다.
- GitLab Self-Managed를 선택합니다.
- Enter your GitLab domain name: GitLab Self-Managed의 정규화된 도메인 이름(Fully qualified domain name).
- Enter environment path to your GitLab personal access token: GitLab Self-Managed의 액세스 토큰.
env://GITLAB_TOKEN
- 위와 같이
Enter environment path to your GitLab personal access token에 예시처럼 환경 변수 경로를 입력합니다. - Next를 클릭합니다.
- All data sources 또는 Select data sources 중 하나를 선택합니다.
- Finish를 클릭합니다.
리소스에 그룹 할당하기
데이터 소스를 추가하면 admin 역할을 가진 HCP 사용자가 각 데이터 소스 내의 모니터링되는 각 리소스에 그룹을 할당해야 합니다. 각 리소스는 하나의 그룹에만 할당할 수 있습니다.
[!NOTE] HCP IAM admin 역할이 있는 사용자는 다른 그룹의 멤버가 될 필요가 없습니다. admin 역할이 있는 계정은 Vault Radar에 대한 전체 액세스 권한을 가집니다.
아직 그룹이 없다면 Identity and Access Management 그룹 문서를 참조하여 그룹을 만드세요.
- Project dashboard로 이동합니다.
- **Access control (IAM)**을 클릭합니다.
- Add new assignment를 클릭합니다.
- Search for an assignee 검색 필드에서 그룹 이름을 검색합니다.
- 검색 결과에서 그룹 이름을 클릭합니다.
- Select service 풀다운 메뉴를 클릭하고 Vault Radar를 선택합니다.
- Select role 풀다운 메뉴를 클릭하고 Vault Radar Developer 역할을 선택합니다.
- Save를 클릭합니다.
- Back to Dashboard를 클릭합니다.
- Vault Radar를 클릭합니다.
- Resources를 클릭합니다.
- 그룹에 할당하려는 리소스를 선택하고 Assign groups를 클릭합니다.
- Assign resource to group 풀다운 메뉴를 클릭합니다.
- 리소스에 대한 액세스가 필요한 그룹을 선택합니다.
- Viewer 또는 Contributor 역할 중 하나를 선택합니다.
- OK를 클릭합니다.
데이터 소스 호스트 업데이트하기
- Settings로 이동합니다.
- Data Source Hosts를 클릭합니다.
- 데이터 소스 호스트 오른쪽의 세로 생략 부호(vertical ellipsis)를 클릭합니다.
- 모니터링되는 데이터 소스를 업데이트하려면 Edit data sources를 클릭합니다.
- 토큰을 업데이트하려면 Edit data source host details를 클릭합니다.
- 데이터 소스 호스트를 삭제하려면 Delete data source host를 클릭합니다.
튜토리얼
튜토리얼을 통해 HCP Vault Radar를 자신의 환경에서 평가하고 구현하는 방법을 배워보세요.
- HCP Vault Radar quickstart – 가상의 커피 회사인 HashiCups가 HCP Vault Radar를 온보딩하고 데이터 소스에서 비밀을 검사하는 과정을 따라 해 봅니다.
- HCP Vault Radar operations – HashiCups 운영 팀이 Vault Radar 에이전트로 데이터 소스를 검사하기 위해 HCP Vault Radar 고급 기능을 어떻게 사용하고, 발견 결과를 HCP Vault와 연관 지어 비밀을 관리하는지 배워봅니다.
- HCP Vault Radar developer – HashiCups 개발자들이 HCP Vault Radar 고급 기능으로 비밀 노출을 이해하고, 잠재적 위험을 식별하며, 소프트웨어 개발 수명 주기 동안 유출된 비밀을 방지하는 방법을 배워봅니다.