보안 모델

보안 모델 (Security Model)

Istio의 보안 모델과 구성 요소를 설명하는 문서예요.

출처: Istio 문서

본문

Istio 보안 모델은 신원(identity), 정책, 보안 커뮤니케이션, 인증/인가를 중심으로 구성돼요.

보안이 필요한 이유

Istio는 기본 트래픽을 암호화하고, 서비스 간 통신에 대한 인증과 인가를 제공해요. 멀티테넌트 보안을 위해 신뢰 도메인(trust domain), 네임스페이스, 어카운트 기반의 정책을 제공해요.

보안 구성 요소

  • 신원 (Identity): Istio는 워크로드 신원을 SPIFFE 형식의 인증서(X.509)로 나타내요.
  • PKI (Public Key Infrastructure): istiod가 인증 기관(CA) 역할을 하며 각 워크로드에 인증서를 발급해요.
  • 인증 (Authentication): mTLS를 통한 서비스 간 인증과 JWT를 통한 최종 사용자 인증을 지원해요.
  • 인가 (Authorization): 서비스, 네임스페이스, 신원 기반의 상세한 접근 제어 정책을 제공해요.

신뢰 도메인 (Trust Domain)

Istio는 신뢰 도메인을 사용해 메시의 서로 다른 테넌트(클러스터, 네트워크)를 구분해요.

더 알아보기 (Learn more)