Qdrant 클라우드 보안
Qdrant 클라우드 보안 (cloud-security)
Qdrant 클라우드를 운영할 때 가장 신경 쓰이는 부분이 바로 보안이죠. 이 페이지에서는 Qdrant가 어떤 수준의 보안과 컴플라이언스를 제공하는지, 그리고 관리형·하이브리드·프라이빗 클라우드에서 보안 책임이 어떻게 달라지는지 정리해 드릴게요. 어떤 배포 모델을 쓰든 핵심은 누가 어떤 인프라를 관리하느냐에 따라 책임 범위가 갈린다는 점이에요.
출처: Qdrant 공식문서
컴플라이언스와 인증 (Compliance and Certifications)
Qdrant는 높은 수준의 보안과 컴플라이언스 기준을 유지하는 데 전념하고 있어요. SOC2 Type 2와 HIPAA 인증을 모두 보유하고 있으며, 이는 우리의 시스템과 프로세스가 엄격한 보안 기준을 충족한다는 뜻이에요. 컴플라이언스 보고서는 Trust Center에서 확인할 수 있는데, 여기에는 내부 보안 정책과 절차도 함께 있어서 데이터 보호, 취약점, 재해 복구, 사고 대응 등을 어떻게 관리하는지 배울 수 있어요.
보안 고려사항 (Security Considerations)
관리형 클라우드 (Managed Cloud)
Qdrant Managed Cloud에서 실행되는 모든 Qdrant 클러스터는 강화되고 권한이 제거된(unprivileged) 컨테이너 안에서 서로 격리되어 운영돼요. 각 클러스터는 엄격한 네트워크 정책으로 차단되어 있어 다른 고객이 우리 데이터에 접근할 수 없고, 아웃바운드 네트워크 접근도 제한되어 데이터 유출(data exfiltration)을 막아줘요. 유료 클러스터는 안정적인 성능과 추가 보안을 위해 자체 전용 리소스에서 실행돼요.
모든 스토리지 볼륨은 유휴 상태(at rest)에서 암호화돼요. 프리미엄 고객은 스토리지 볼륨에 자신만의 암호화 키를 가져올 수도 있어요.
전송 중인 데이터는 Transport-Layer-Security (TLS) 로 보호돼요. 클러스터에 접근할 수 있는 IP 범위를 제한하는 것도 가능하죠.
인프라 접근은 Trust Center에 설명된 정책에 따라 제한되고 감사(audit)돼요. 모든 인프라 구성 요소는 최신 보안 상태를 유지하도록 정기적으로 패치되고 업데이트돼요.
Qdrant Cloud 계정에 대한 접근은 세밀한 Role-Based Access Control (RBAC)로 구성할 수 있어요. 프리미엄 고객은 자신의 아이덴티티 공급자(identity provider)로 Single Sign-On (SSO)을 활성화할 수도 있고요.
API 키는 세밀한 접근 제어로 구성할 수 있고 언제든지 순환(rotate)할 수 있어요. API 키는 절대 평문(plaintext)으로 저장되지 않아요.
보안 모범 사례로, 만료 날짜를 설정하고 API 키를 정기적으로 순환하는 것을 권장해요.
하이브리드 클라우드 (Hybrid Cloud)
Qdrant Hybrid Cloud에도 Managed Cloud와 동일한 보안 고려사항이 적용돼요. 핵심 차이는 데이터 플레인(data plane)이 본인 인프라에서 실행되기 때문에, 기본 인프라의 보안은 고객 본인의 책임이라는 점이에요.
Qdrant Hybrid Cloud는 "에어 갭(air gapped)"이 필수는 아니지만, 자체 인프라를 운영해야 하는 복잡한 컴플라이언스·보안 통제가 있을 수 있는 보안 중심의 조직을 위해 만들어졌어요. Managed Cloud와 비슷한 개발자·운영 경험을 Qdrant Cloud Console에서 제공하면서도, 데이터 플레인을 통해 전반적인 보안 요구사항을 준수할 수 있게 해줘요.
자세한 내용은 Hybrid Cloud 문서를 참고해 주세요.
Hybrid Cloud의 Qdrant 클러스터도 강화되고 권한이 제거된 컨테이너와 엄격한 네트워크 정책 아래에서 실행돼요. 클러스터는 전적으로 본인 인프라, 본인 네트워크 안에서, 본인이 통제하는 스토리지로 실행되며, Qdrant는 데이터베이스·저장된 데이터·API 키·백업·데이터베이스 로그에 어떤 접근 권한도 없어요. 다만 텔레메트리 데이터와 클러스터 구성 같은 세부 정보는 Qdrant와 공유되어 Qdrant Cloud Console에서 관리를 수행할 수 있게 해줘요.
프라이빗 클라우드 (Private Cloud)
Qdrant Private Cloud에서는 Qdrant 클러스터가 본인 인프라 안에서 Qdrant Cloud Console과 어떤 연결도 없이 완전히 격리되어 에어 갭 방식으로 실행돼요.
Qdrant와의 연결이나 통신이 없기 때문에, 전체 Qdrant Private Cloud 설치의 보안은 전적으로 본인의 책임이에요. 이는 Managed Cloud와 Hybrid Cloud의 통합 관리·관측성(observability) 기능의 혜택을 받지 못한다는 뜻이기도 해요.
자세한 내용은 Private Cloud 문서를 참고해 주세요. Private Cloud는 Qdrant Cloud Console과 완전히 격리되어 있기 때문에, 최상의 경험을 위해 Private Cloud를 고려하기 전에 자신의 보안 요구사항을 Hybrid Cloud와 대조해 평가하길 권장해요.
Private Cloud에서 Qdrant는 데이터베이스·저장된 데이터·API 키·백업·클러스터 로그에 접근할 수 없어요. Hybrid Cloud와 달리 텔레메트리 데이터도 Qdrant와 공유되지 않으며, Qdrant Cloud Console로 클러스터를 관리할 수도 없어요.
소프트웨어 SBOM과 컨테이너 이미지 보안
Qdrant Hybrid Cloud와 Private Cloud의 본인 인프라에서 실행되는 모든 Qdrant 클러스터와 Qdrant Cloud 구성 요소에 대해 SBOM(Software Bill of Materials) 을 제공해요. SBOM은 출시되는 모든 컨테이너 이미지에 첨부돼 있어요. 원하는 도구로 이를 검사할 수 있어요. 예를 들면:
docker buildx imagetools inspect registry.cloud.qdrant.io/qdrant/operator:latest --format "{{ json .SBOM }}"
모든 컨테이너 이미지는 Trivy로 취약점 스캔을 해요.
모든 컨테이너 이미지와 helm 차트는 Cosign으로 서명돼요. cosign으로 이미지 서명을 검증할 수 있어요:
cosign verify registry.cloud.qdrant.io/qdrant/operator:latest --certificate-oidc-issuer=https://token.actions.githubusercontent.com --certificate-identity-regexp='https://github.com/qdrant/.*'
서비스 약관과 데이터 처리 계약 (Terms of Service and Data Processing Agreement)
Qdrant Cloud를 사용함으로써 서비스 약관과 개인정보 처리방침에 동의하게 돼요. GDPR 적용 대상 고객을 위해 데이터 보호와 개인정보에 대한 약속을 정리한 Data Processing Agreement (DPA)도 제공하고 있어요.
더 알아보기 (Learn more)
- Trust Center — 컴플라이언스 보고서 및 보안 정책
- Hybrid Cloud 문서 — 하이브리드 클라우드 보안 상세
- Private Cloud 문서 — 프라이빗 클라우드 보안 상세