로그인 MFA FAQ
로그인 MFA FAQ
이 FAQ 섹션에는 로그인 MFA 기능에 대해 자주 묻는 질문이 담겨 있어요.
- Q: Vault 1.10으로 업그레이드하면 어떤 MFA 기능을 사용할 수 있나요?
- Q: Vault 1.10 기준으로 Vault 사용자로서 사용할 수 있는 다양한 MFA 워크플로는 무엇이고 어떻게 다른가요?
- Q: Legacy MFA 기능이란 무엇인가요?
- Q: HCP Vault Dedicated가 MFA를 지원할까요?
- Q: Single-Phase MFA와 Two-Phase MFA는 무엇인가요?
- Q: 새 Vault 1.10 로그인 MFA 기능의 일부로 도입된 새 MFA API 엔드포인트가 있나요?
- Q: 로그인 MFA와 Step-up 엔터프라이즈 MFA 간에 MFA 구성은 어떻게 다른가요?
- Q: 다양한 MFA 워크플로를 구성하는 방법은 무엇인가요?
- Q: Vault 1.10의 다른 MFA 워크플로와 함께 사용되는 MFA 메커니즘은 무엇인가요?
- Q: Vault 1.10 기준의 MFA 워크플로와 네임스페이스는 지원되나요?
- Q: Vault Agent를 사용합니다. MFA가 어떤 문제를 일으키나요?
- Q: 로그인에 MFA를 사용하는 Step-up 엔터프라이즈 MFA 사용자입니다. 새 로그인 MFA로 마이그레이션해야 하나요?
- Q: 로그인에 MFA를 사용하는 Step-up 엔터프라이즈 MFA 사용자입니다. 로그인 MFA로 마이그레이션하는 단계는 무엇인가요?
출처: 문서
본문
Q: Vault 1.10으로 업그레이드하면 어떤 MFA 기능을 사용할 수 있나요?
Vault는 Enterprise 에디션의 일부로 Step-up 엔터프라이즈 MFA를 지원해요. Step-up 엔터프라이즈 MFA는 로그인 시 MFA 또는 ACL·Sentinel 정책을 사용한 Vault의 민감한 리소스에 대한 단계 승격 접근(step-up access)을 제공하며 CLI/API로 구성 가능해요.
Vault 1.10부터 Vault Community 에디션은 로그인 시 MFA만 제공해요. 이는 Vault Enterprise에서도 이용 가능하며 CLI/API로 구성할 수 있어요.
Step-up 엔터프라이즈 MFA는 Vault 1.10부터 새로 도입된 로그인 MFA와 공존할 거예요.
Q: Vault 1.10 기준으로 사용할 수 있는 다양한 MFA 워크플로는 무엇이고 어떻게 다른가요?
| MFA 워크플로 | 무엇을 하는가 | 누가 MFA를 관리하는가 | Community vs. Enterprise 지원 |
|---|---|---|---|
| 로그인 MFA (Login MFA) | Vault Community 에디션의 MFA는 로그인 시 MFA를 제공해요. CLI, API, UI 기반 로그인을 지원해요. | MFA는 Vault가 관리 | Vault Community 에디션에서 지원 |
| Okta Auth MFA | Vault Community 에디션의 Okta 인증 방식의 일부인 MFA로, Okta가 로그인 시 MFA를 시행해요. 인증이 성공하려면 MFA를 충족해야 해요. 이는 로그인 MFA 및 Step-up 엔터프라이즈 MFA에 사용되는 Okta MFA 방식과 달라요. CLI/API 로그인을 지원해요. | MFA는 Okta가 외부에서 관리 | Vault Community 에디션에서 지원 |
| Step-up 엔터프라이즈 MFA | Vault Enterprise의 MFA는 로그인 및 Vault 내 민감한 리소스에 대한 단계 승격 접근 시 MFA를 제공해요. CLI/API 기반 로그인과 ACL/Sentinel 정책을 지원해요. | MFA는 Vault가 관리 | Vault Enterprise에서 지원 |
참고: Legacy MFA는 Vault Community 에디션의 구식화된(deprecated) MFA 워크플로예요. 자세한 내용은 여기를 참고하세요.
Q: Legacy MFA 기능이란 무엇인가요?
Legacy MFA는 Enterprise 버전에 MFA를 도입하기 전에 Vault Community 에디션에서 사용 가능했던 기능이에요. 이것은 이제 구식화된 기능이에요. 구식화된 기능에 대한 자세한 제품 계획은 deprecation 공지 페이지를 참고하세요. 1.11에서 Legacy MFA를 제거할 계획이에요.
Q: HCP Vault Dedicated가 MFA를 지원할까요?
네, HCP Vault Dedicated는 2022년 4월 릴리스의 일부로 모든 티어와 오퍼링에서 MFA를 지원할 거예요.
Q: Single-Phase MFA와 Two-Phase MFA는 무엇인가요?
- Single-Phase MFA: 단일 요청 메커니즘으로, MFA 메서드 ID 같은 필요한 MFA 정보가 Vault에 인증하는 데 사용되는 단일 MFA 요청의 X-Vault-MFA 헤더를 통해 제공돼요.
참고: 구성된 MFA 방식이 패스코드를 필요로 한다면 TOTP나 Duo의 경우처럼 요청에 제공해야 해요. PingID, Okta, Duo 같은 구성된 MFA 방식이 패스코드를 요구하지 않고 추가 요소를 검증하는 대역 외 메커니즘이 있으면, Vault는 다른 서비스의 API에 조회를 보내 MFA 요청이 아직 검증되었는지 확인해요.
- Two-Phase MFA: 더 전통적으로 사용되는 두 요청 MFA 방식이에요.
- MFA 제한 로그인 요청의 헤더에는 구성된 MFA 방식에 필요한 MFA 패스코드가 제공되지 않아요. 대신 사용자가 먼저 인증 방식에 인증하고, 인증 방식에 성공적으로 인증하면 MFA 요구 사항이 사용자에게 반환돼요. MFA 요구 사항에는 운영자가 구성한 MFA에 적용되는 MFA RequestID와 제약이 포함돼요.
- 그런 다음 사용자는 새 엔드포인트
sys/mfa/validate에 요청에 MFA RequestID와 MFA 메서드 ID 패스코드(해당하는 경우)를 포함한 MFA 페이로드를 제공하는 두 번째 요청을 해야 해요. MFA 검증이 통과하면 새 Vault 토큰이 일반 Vault 토큰(MFA 제한 없는 인증 방식으로 생성된)처럼 응답에서 사용자에게 지속되어 반환돼요.
Q: Vault 1.10 로그인 MFA 기능의 일부로 도입된 새 MFA API 엔드포인트가 있나요?
네, 이 기능은 다음 새 MFA 구성 엔드포인트를 추가해요: identity/mfa/method, identity/mfa/login-enforcement, sys/mfa/validate. 자세한 내용은 문서를 참고하세요.
Q: 로그인 MFA와 Step-up 엔터프라이즈 MFA 간에 MFA 구성은 어떻게 다른가요?
Step-up 엔터프라이즈 MFA가 지원하는 모든 MFA 방식은 로그인 MFA에서도 지원되지만, 서로 다른 API 엔드포인트를 사용해요.
- Step-up 엔터프라이즈 MFA:
sys/mfa/method/:type/:/name - 로그인 MFA:
identity/mfa/method/:type
또한 두 시스템에서 방식이 정의되는 방식에 두 가지 차이가 있어요. Step-up 엔터프라이즈 MFA는 메서드 작성자가 메서드에 이름을 지정할 것으로 기대하는 반면, 로그인 MFA는 그렇지 않고 메서드 생성 시 ID를 반환해요. Step-up 엔터프라이즈 MFA는 마운트 accessor와 username_format 템플릿 문자열의 조합을 사용하는 반면, 로그인 MFA에서는 이들이 단일 username_format 필드로 결합되며, 정책에 사용되는 것과 같은 템플레이팅 형식을 사용해요.
Q: 다양한 MFA 워크플로를 구성하는 방법은 무엇인가요?
| MFA 워크플로 | 구성 방법 | 세부 사항 |
|---|---|---|
| 로그인 MFA | CLI/API. Vault 1.10 기준 UI는 로그인 MFA 구성을 지원하지 않아요. | identity/mfa/method 엔드포인트로 구성한 다음 그 메서드 ID를 identity/mfa/login-enforcement 엔드포인트에 전달해요. 지원 MFA 방식: TOTP, Okta, Duo, PingID. |
| Okta Auth MFA | CLI/API | 지원 MFA 방식: TOTP, Okta Verify Push. |
| Step-up 엔터프라이즈 MFA | CLI/API | sys/mfa/method 엔드포인트로 구성하고 정책에서 그 메서드를 참조해요. 지원 MFA 방식: TOTP, Okta, Duo, PingID. |
Q: Vault 1.10의 다른 MFA 워크플로와 함께 사용되는 MFA 메커니즘은 무엇인가요?
| MFA 워크플로 | UI | CLI/API | Single-Phase | Two-Phase |
|---|---|---|---|---|
| 로그인 MFA | 지원 | 지원. X-Vault-MFA 헤더를 제공해 single-phase MFA를 선택할 수 있어요. 이 헤더가 없으면 Two-Phase MFA가 사용돼요 | 해당 없음 | 지원 |
| Okta Auth MFA | 해당 없음 | 해당 없음 | MFA는 Vault가 관리하지 않음 | MFA는 Vault가 관리하지 않음 |
| Step-up 엔터프라이즈 MFA | 해당 없음 | 지원 | 지원 | 해당 없음 |
Q: Vault 1.10 기준의 MFA 워크플로와 네임스페이스는 지원되나요?
Step-up 엔터프라이즈 MFA 구성은 루트 네임스페이스에서만 구성할 수 있지만, 정책을 통해 다른 네임스페이스에서 참조할 수 있어요. 로그인 MFA는 네임스페이스 인식을 지원해요. 네임스페이스와 함께 로그인 MFA를 사용하거나 구성하려면 Vault Enterprise 라이선스가 필요해요. 로그인 MFA로 MFA 메서드 구성을 네임스페이스별로 정의하고, 그 네임스페이스와 자식에서 정의된 시행에 사용할 수 있어요. Vault Community 에디션에서는 모든 것이 루트 네임스페이스에서 작동해요. MFA 로그인 시행도 네임스페이스별로 정의하고 그 네임스페이스와 자식에 적용할 수 있어요.
Q: Vault Agent를 사용합니다. MFA가 어떤 문제를 일으키나요?
Vault Agent는 Vault에 인증하는 데 MFA를 사용하지 않아야 해요. MFA 관련 헤더가 있는 요청을 Vault로 성공적으로 전달할 수 있어야 해요.
Q: 로그인에 MFA를 사용하는 Step-up 엔터프라이즈 MFA 사용자입니다. 새 로그인 MFA로 마이그레이션해야 하나요?
현재 엔터프라이즈 MFA를 사용한다면, 로그인 MFA로 마이그레이션해야 할지 결정하기 위해 MFA 특정 사용 사례를 평가하세요.
몇 가지 고려 사항:
- 로그인(Sentinel EGP 포함)에 Step-up 엔터프라이즈 MFA를 사용한다면, 더 간단한 로그인 MFA 워크플로에서 가치를 찾을 수 있어요. 이것이 모든 요구 사항을 충족하는지 평가하려면 테스트할 것을 권장해요.
- 로그인보다 더 많은 용도로 Step-up 엔터프라이즈 MFA를 사용한다면, 새 MFA 워크플로는 로그인 사용 사례만 지원한다는 점을 기억하세요. 비로그인 사용 사례에는 여전히 Step-up 엔터프라이즈 MFA를 사용해야 해요.
Q: 로그인에 MFA를 사용하는 Step-up 엔터프라이즈 MFA 사용자입니다. 로그인 MFA로 마이그레이션하는 단계는 무엇인가요?
마이그레이션 여부를 평가하려면 Q: 로그인에 MFA를 사용하는 Step-up 엔터프라이즈 MFA 사용자입니다. 새 로그인 MFA로 마이그레이션해야 하나요? 질문을 참고하세요.
로그인 MFA로 마이그레이션하려면 다음 단계와 지침을 따라 성공적으로 마이그레이션하세요.
- 먼저
identity/mfa/method엔드포인트를 사용해 새 MFA 메서드를 만듭니다. 이들은 대부분sys/mfa메서드로 정의한 MFA 메서드와 같은 필드를 사용해야 하며 다음을 염두에 두세요.- 새 엔드포인트는 이름을 정의하는 대신 ID를 얻어요.
- 새 비TOTP 엔드포인트는 username_format+mount_accessor 필드 대신 username_format 필드를 가져요. username_format 형식은 Templated Policies를 참고하세요.
- 로그인이 MFA를 사용하도록 요구하는 sentinel EGP 규칙을 작성하는 대신,
identity/mfa/login_enforcement엔드포인트를 사용해 MFA 메서드를 지정하세요.
더 알아보기 (Learn more)
- 로그인 MFA 설정 방법은 로그인 MFA 문서를 참고하세요.
- Vault 내장 로그인 MFA 전체 API는 MFA API 문서를 참고하세요.