Microsoft Teams에서 비밀 검사하기
Microsoft Teams에서 비밀 검사하기
Microsoft Teams를 HCP Vault Radar의 데이터 소스로 연결하면 Teams 채널에서 민감한 데이터와 비밀(secret)을 모니터링할 수 있어요. 이 페이지에서는 Teams 데이터 소스를 추가하고 검사하는 방법을 안내해 드릴게요.
출처: 문서
본문
Microsoft Teams에서 비밀 검사하기
[!IMPORTANT] 베타 기능: 이 기능은 현재 베타 릴리스로 제공됩니다. 베타 기능은 안정적이지만 불완전할 수 있고 변경될 수 있습니다. 프로덕션 워크플로에서 베타 기능을 사용하는 것은 강력히 권장하지 않습니다. 기능이 원활하게 동작하지 않거나 예상치 못한 문제가 발생할 수 있기 때문입니다.
Microsoft Teams를 HCP Vault Radar의 데이터 소스로 연결하여 Teams 채널에서 민감한 데이터와 비밀을 모니터링할 수 있습니다. HCP Vault Radar가 처음이라면 HCP Vault Radar quickstart 튜토리얼 시리즈를 확인해 보세요.
사전 요구 사항
- HCP owner 또는 admin 역할을 가진 HCP IAM 사용자
- 검사하려는 Teams 데이터가 포함된 Microsoft 365 테넌트에 대한 액세스 권한
- (테넌트 전체 동의가 제한된 경우) Microsoft 365 테넌트에서 admin consent 워크플로 활성화
- Microsoft Entra ID에 애플리케이션을 등록할 권한 (에이전트 검사용)
- 배포되고 실행 중인 Vault Radar 에이전트 — HCP Vault Radar operations 튜토리얼 참조 (에이전트 검사용)
Microsoft Teams 데이터 소스 추가하기
HCP Vault Radar 클라우드 검사
- HCP owner 또는 admin 역할을 가진 HCP IAM 사용자로 HCP Portal에 로그인합니다.
- Vault Radar를 클릭합니다.
- Settings를 클릭합니다.
- Data Sources를 클릭합니다.
- HCP Vault Radar Scan을 선택합니다.
- Team Collaboration 아래에서 Microsoft Teams를 클릭합니다.
- Connect to Microsoft Teams를 클릭합니다. 그러면 Microsoft 로그인 및 동의 흐름이 시작됩니다.
- 검사하려는 테넌트의 계정으로 로그인합니다.
- 요청된 권한을 검토하고 Accept를 클릭합니다.
[!NOTE] 관리자 동의가 필요할 수 있습니다. 조직에서 테넌트 전체 동의를 제한하는 경우, Microsoft는 관리자에게 승인을 요청하라는 메시지를 표시합니다.
- HCP Vault Radar에 Authenticated to Microsoft Teams 메시지가 표시됩니다.
- Next를 클릭합니다.
- All teams and channels 또는 Select teams and channels to monitor 중 하나를 선택합니다.
- Finish를 클릭하여 선택한 Teams 채널의 온보딩과 검사를 시작합니다.
HCP Vault Radar 에이전트 검사
HCP Vault Radar에서 Microsoft Teams 데이터 소스를 구성하기 전에 Microsoft Entra ID에 애플리케이션을 등록하고 필요한 권한을 구성해야 합니다.
Microsoft Entra 애플리케이션 등록하기
앱 등록에 대한 단계별 지침은 Quickstart: Register an application 문서를 참조하세요.
- 애플리케이션을 등록할 수 있는 계정으로 Microsoft Entra admin center에 로그인합니다.
- Entra ID > App registrations로 이동합니다.
- New registration을 클릭합니다.
- 애플리케이션의 이름(예: HashiCorp Vault Radar)을 입력합니다.
- Supported account types에서 조직의 필요에 따라 단일 테넌트(single tenant) 또는 다중 테넌트(multitenant)를 선택합니다.
- Register를 클릭합니다.
ID 토큰 발급 활성화하기
- Microsoft Entra 애플리케이션에서 Authentication (Preview) > Settings를 엽니다.
- Implicit grant and hybrid flows 아래에서 ID tokens를 선택합니다.
- Save를 클릭합니다.
Microsoft Graph 권한 구성하기
Vault Radar가 검사하는 Teams 콘텐츠를 읽고 사용자를 로그인시킬 수 있도록, Microsoft Entra ID의 앱 등록에서 아래 단계를 완료하세요. 앱에 API 권한을 추가하는 방법은 Quickstart: Configure app access to web APIs 문서를 참조하세요.
- Entra ID > App registrations로 이동한 다음 클라이언트 애플리케이션을 선택합니다.
- API permissions를 선택합니다.
- Add a permission을 클릭합니다.
- Microsoft Graph를 선택합니다.
- 다음 애플리케이션 권한(Application permissions)을 추가합니다:
- Team.ReadBasic.All – 팀을 나열하려면 필요합니다.
- Channel.ReadBasic.All – 채널을 나열하려면 필요합니다.
- ChannelMessage.Read.All – 채널 메시지를 읽으려면 필요합니다.
- Organization.Read.All – 테넌트 이름과 같은 조직 정보를 읽으려면 필요합니다.
- 다음 위임된 권한(Delegated permissions)도 추가합니다:
- openid – 사용자를 로그인시키기 위해 필요합니다.
- profile – 사용자의 기본 프로필을 보기 위해 필요합니다.
- offline_access – 사용자가 로그인하지 않았을 때도 애플리케이션이 Microsoft Graph API에 대한 액세스를 유지할 수 있게 해줍니다.
- 권한을 추가한 후 테넌트에 관리자 동의를 부여합니다. 테넌트 전체 관리자 동의를 부여하는 방법은 Microsoft 문서를 참조하세요.
클라이언트 시크릿 생성 및 값 저장
- Microsoft Entra 애플리케이션에서 Certificates & secrets로 이동합니다.
- New client secret을 클릭합니다.
$ export MICROSOFT_TEAMS_CLIENT_SECRET="<client-secret-value>"
- 클라이언트 시크릿 값을 복사하여 에이전트 호스트에 환경 변수로 저장합니다.
$ export MICROSOFT_TEAMS_CLIENT_ID="<application-client-id>"
- Application(client) ID를 복사하여 에이전트 호스트에 환경 변수로 저장합니다.
- Directory(tenant) ID를 복사하여 안전하게 보관합니다. 이 값은 Microsoft Teams 데이터 소스를 추가할 때 HCP Portal에 직접 입력하게 됩니다.
Microsoft Teams 데이터 소스 추가하기
- HCP owner 또는 admin 역할을 가진 HCP IAM 사용자로 HCP Portal에 로그인합니다.
- Vault Radar를 클릭합니다.
- Settings를 클릭합니다.
- Data Sources를 클릭합니다.
- HCP Vault Radar Agent Scan을 선택합니다.
- Team Collaboration 아래에서 Microsoft Teams를 클릭합니다.
- Microsoft Entra tenant ID: Microsoft Entra 애플리케이션의 Directory(테넌트) ID.
- Microsoft Entra client ID: 에이전트 호스트에 클라이언트 ID를 저장한 환경 변수 경로. 예:
env://MICROSOFT_TEAMS_CLIENT_ID
- Microsoft Entra client secret: 에이전트 호스트에 클라이언트 시크릿을 저장한 환경 변수 경로. 예:
env://MICROSOFT_TEAMS_CLIENT_SECRET
- Next를 클릭합니다.
- All channels 또는 Select channels to monitor 중 하나를 선택합니다.
- Finish를 클릭하여 선택한 Teams 채널의 온보딩과 검사를 시작합니다.
리소스에 그룹 할당하기
데이터 소스를 추가하면 admin 역할을 가진 HCP 사용자가 각 데이터 소스 내의 모니터링되는 각 리소스에 그룹을 할당해야 합니다. 각 리소스는 하나의 그룹에만 할당할 수 있습니다.
[!NOTE] HCP IAM admin 역할이 있는 사용자는 다른 그룹의 멤버가 될 필요가 없습니다. admin 역할이 있는 계정은 Vault Radar에 대한 전체 액세스 권한을 가집니다.
아직 그룹이 없다면 Identity and Access Management 그룹 문서를 참조하여 그룹을 만드세요.
- Project dashboard로 이동합니다.
- **Access control (IAM)**을 클릭합니다.
- Add new assignment를 클릭합니다.
- Search for an assignee 검색 필드에서 그룹 이름을 검색합니다.
- 검색 결과에서 그룹 이름을 클릭합니다.
- Select service 풀다운 메뉴를 클릭하고 Vault Radar를 선택합니다.
- Select role 풀다운 메뉴를 클릭하고 Vault Radar Developer 역할을 선택합니다.
- Save를 클릭합니다.
- Back to Dashboard를 클릭합니다.
- Vault Radar를 클릭합니다.
- Resources를 클릭합니다.
- 그룹에 할당하려는 리소스를 선택하고 Assign groups를 클릭합니다.
- Assign resource to group 풀다운 메뉴를 클릭합니다.
- 리소스에 대한 액세스가 필요한 그룹을 선택합니다.
- Viewer 또는 Contributor 역할 중 하나를 선택합니다.
- OK를 클릭합니다.
데이터 소스 업데이트하기
- Settings로 이동합니다.
- Data sources를 클릭합니다.
- 데이터 소스 오른쪽의 세로 생략 부호(vertical ellipsis)를 클릭합니다.
- 모니터링되는 데이터 소스를 업데이트하려면 Edit data sources를 클릭합니다.
- 인증 방법을 업데이트하려면 Select authentication method 드롭다운에서 새 인증 방법을 선택합니다.
- 토큰을 업데이트하려면 Edit data source host details를 클릭합니다.
- 데이터 소스를 삭제하려면 Delete data source를 클릭합니다.
튜토리얼
튜토리얼을 통해 HCP Vault Radar를 자신의 환경에서 평가하고 구현하는 방법을 배워보세요.
- HCP Vault Radar quickstart – 가상의 커피 회사인 HashiCups가 HCP Vault Radar를 온보딩하고 데이터 소스에서 비밀을 검사하는 과정을 따라 해 봅니다.
- HCP Vault Radar operations – HashiCups 운영 팀이 Vault Radar 에이전트로 데이터 소스를 검사하기 위해 HCP Vault Radar 고급 기능을 어떻게 사용하고, 발견 결과를 HCP Vault와 연관 지어 비밀을 관리하는지 배워봅니다.
- HCP Vault Radar developer – HashiCups 개발자들이 HCP Vault Radar 고급 기능으로 비밀 노출을 이해하고, 잠재적 위험을 식별하며, 소프트웨어 개발 수명 주기 동안 유출된 비밀을 방지하는 방법을 배워봅니다.