기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
의 인프라 보안 ROSA
관리형 서비스인 Red Hat OpenShift Service on AWS 는 AWS 글로벌 네트워크 보안으로 보호됩니다. AWS 보안 서비스 및가 인프라를 AWS 보호하는 방법에 대한 자세한 내용은 AWS 클라우드 보안을
AWS 에서 게시한 API 호출을 사용하여 AWS 네트워크를 ROSA 통해에 액세스합니다. 클라이언트는 다음을 지원해야 합니다.
-
Transport Layer Security(TLS). TLS 1.2는 필수이며 TLS 1.3을 권장합니다.
-
DHE(Ephemeral Diffie-Hellman) 또는 ECDHE(Elliptic Curve Ephemeral Diffie-Hellman)와 같은 완전 전송 보안(PFS)이 포함된 암호 제품군. Java 7 이상의 최신 시스템은 대부분 이러한 모드를 지원합니다.
또한 요청은 액세스 키 ID 및 IAM 위탁자와 관련된 시크릿 액세스 키를 사용하여 서명해야 합니다. 또는 AWS Security Token Service(AWS STS)를 사용하여 임시 보안 자격 증명을 생성하여 요청에 서명할 수 있습니다.
클러스터 네트워크 격리
Red Hat 사이트 신뢰성 엔지니어(SRE) 는 클러스터 및 기반 애플리케이션 플랫폼의 지속적인 관리 및 네트워크 보안을 담당합니다. 에 대한 Red Hat 책임에 대한 자세한 내용은 섹션을 ROSA참조하세요에 대한 책임 개요 ROSA.
새 클러스터를 생성할 때는 퍼블릭 Kubernetes API 서버 엔드포인트 및 애플리케이션 경로 또는 프라이빗 Kubernetes API 엔드포인트 및 애플리케이션 경로를 생성하는 옵션을 ROSA 제공합니다. 이 연결은 클러스터와 통신하는 데 사용됩니다(ROSA CLI 및 OpenShift CLI와 같은 OpenShift 관리 도구 사용). 프라이빗 연결을 통해 노드와 API 서버 간의 모든 통신이 VPC 내에 유지될 수 있습니다. API 서버 및 애플리케이션 경로에 대한 프라이빗 액세스를 활성화하는 경우 기존 VPC 및를 사용하여 VPC AWS PrivateLink 를 OpenShift 백엔드 서비스에 연결해야 합니다.
Kubernetes API 서버 액세스는 AWS Identity and Access Management (IAM)와 네이티브 Kubernetes 역할 기반 액세스 제어(RBAC)의 조합을 사용하여 보호됩니다. 자세한 내용은 Kubernetes 문서의 RBAC 승인 사용
ROSA 를 사용하면 여러 유형의 TLS 종료를 사용하여 보안 애플리케이션 경로를 생성하여 클라이언트에 인증서를 제공할 수 있습니다. 자세한 내용은 Red Hat 설명서에서 보안 경로
기존 VPC에서 ROSA 클러스터를 생성하는 경우 클러스터에서 사용할 VPC 서브넷 및 가용 영역을 지정합니다. 또한 클러스터 네트워크에서 사용할 CIDR 범위를 정의하고 이러한 CIDR 범위를 VPC 서브넷과 맞춥니다. 자세한 내용은 Red Hat 설명서에서 CIDR 범위 정의
퍼블릭 API 엔드포인트를 사용하는 클러스터의 경우는 클러스터를 배포할 각 가용 영역에 대해 퍼블릭 및 프라이빗 서브넷으로 VPC를 구성 ROSA 해야 합니다. 프라이빗 API 엔드포인트를 사용하는 클러스터의 경우 프라이빗 서브넷만 필요합니다.
기존 VPC를 사용하는 경우 ROSA 클러스터 생성 중 또는 이후에 HTTP 또는 HTTPS 프록시 서버를 사용하여 클러스터 웹 트래픽을 암호화하도록 클러스터를 구성하여 데이터에 대한 또 다른 보안 계층을 추가할 수 있습니다. 프록시를 활성화하면 핵심 클러스터 구성 요소에서 인터넷에 직접 액세스할 수 없게 됩니다. 인터넷의 사용자 워크로드 인터넷 액세스는 프록시에서 거부되지 않습니다. 자세한 내용은 Red Hat 설명서에서 클러스터 전체 프록시 구성
포드 네트워크 격리
클러스터 관리자인 경우 트래픽을 ROSA 클러스터의 포드로 제한하는 포드 수준에서 네트워크 정책을 정의할 수 있습니다.