

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

# 의 인프라 보안 ROSA
<a name="infrastructure-security"></a>

관리형 서비스인 Red Hat OpenShift Service on AWS 는 AWS 글로벌 네트워크 보안으로 보호됩니다. AWS 보안 서비스 및가 인프라를 AWS 보호하는 방법에 대한 자세한 내용은 [AWS 클라우드 보안을](https://aws.amazon.com/security) 참조하세요. 인프라 보안 모범 사례를 사용하여 AWS 환경을 설계하려면 보안 원칙의 [인프라 보호](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/infrastructure-protection.html) - Well-Architected Framework를 참조하세요. * AWS * 

 AWS 에서 게시한 API 호출을 사용하여 AWS 네트워크를 ROSA 통해에 액세스합니다. 클라이언트는 다음을 지원해야 합니다.
+ Transport Layer Security(TLS). TLS 1.2는 필수이며 TLS 1.3을 권장합니다.
+ DHE(Ephemeral Diffie-Hellman) 또는 ECDHE(Elliptic Curve Ephemeral Diffie-Hellman)와 같은 완전 전송 보안(PFS)이 포함된 암호 제품군. Java 7 이상의 최신 시스템은 대부분 이러한 모드를 지원합니다.

또한 요청은 액세스 키 ID 및 IAM 위탁자와 관련된 시크릿 액세스 키를 사용하여 서명해야 합니다. 또는 [AWS Security Token Service](https://docs.aws.amazon.com/STS/latest/APIReference/)(AWS STS)를 사용하여 임시 보안 자격 증명을 생성하여 요청에 서명할 수 있습니다.

## 클러스터 네트워크 격리
<a name="infrastructure-security-cluster-network"></a>

Red Hat 사이트 신뢰성 엔지니어(SRE) 는 클러스터 및 기반 애플리케이션 플랫폼의 지속적인 관리 및 네트워크 보안을 담당합니다. 에 대한 Red Hat 책임에 대한 자세한 내용은 섹션을 ROSA참조하세요[에 대한 책임 개요 ROSA](rosa-responsibilities.md).

새 클러스터를 생성할 때는 퍼블릭 Kubernetes API 서버 엔드포인트 및 애플리케이션 경로 또는 프라이빗 Kubernetes API 엔드포인트 및 애플리케이션 경로를 생성하는 옵션을 ROSA 제공합니다. 이 연결은 클러스터와 통신하는 데 사용됩니다(ROSA CLI 및 OpenShift CLI와 같은 OpenShift 관리 도구 사용). 프라이빗 연결을 통해 노드와 API 서버 간의 모든 통신이 VPC 내에 유지될 수 있습니다. API 서버 및 애플리케이션 경로에 대한 프라이빗 액세스를 활성화하는 경우 기존 VPC 및를 사용하여 VPC AWS PrivateLink 를 OpenShift 백엔드 서비스에 연결해야 합니다.

Kubernetes API 서버 액세스는 AWS Identity and Access Management (IAM)와 네이티브 Kubernetes 역할 기반 액세스 제어(RBAC)의 조합을 사용하여 보호됩니다. 자세한 내용은 Kubernetes 문서의 [RBAC 승인 사용](https://kubernetes.io/docs/reference/access-authn-authz/rbac/)을 참조하십시오.

 ROSA 를 사용하면 여러 유형의 TLS 종료를 사용하여 보안 애플리케이션 경로를 생성하여 클라이언트에 인증서를 제공할 수 있습니다. 자세한 내용은 Red Hat 설명서에서 [보안 경로](https://access.redhat.com/documentation/en-us/red_hat_openshift_service_on_aws/4/html/networking/configuring-routes#configuring-default-certificate)를 참조하세요.

기존 VPC에서 ROSA 클러스터를 생성하는 경우 클러스터에서 사용할 VPC 서브넷 및 가용 영역을 지정합니다. 또한 클러스터 네트워크에서 사용할 CIDR 범위를 정의하고 이러한 CIDR 범위를 VPC 서브넷과 맞춥니다. 자세한 내용은 Red Hat 설명서에서 [CIDR 범위 정의](https://access.redhat.com/documentation/en-us/red_hat_openshift_service_on_aws/4/html/networking/cidr-range-definitions)를 참조하세요.

퍼블릭 API 엔드포인트를 사용하는 클러스터의 경우는 클러스터를 배포할 각 가용 영역에 대해 퍼블릭 및 프라이빗 서브넷으로 VPC를 구성 ROSA 해야 합니다. 프라이빗 API 엔드포인트를 사용하는 클러스터의 경우 프라이빗 서브넷만 필요합니다.

기존 VPC를 사용하는 경우 ROSA 클러스터 생성 중 또는 이후에 HTTP 또는 HTTPS 프록시 서버를 사용하여 클러스터 웹 트래픽을 암호화하도록 클러스터를 구성하여 데이터에 대한 또 다른 보안 계층을 추가할 수 있습니다. 프록시를 활성화하면 핵심 클러스터 구성 요소에서 인터넷에 직접 액세스할 수 없게 됩니다. 인터넷의 사용자 워크로드 인터넷 액세스는 프록시에서 거부되지 않습니다. 자세한 내용은 Red Hat 설명서에서 [클러스터 전체 프록시 구성](https://access.redhat.com/documentation/en-us/red_hat_openshift_service_on_aws/4/html/networking/configuring-a-cluster-wide-proxy)을 참조하세요.

## 포드 네트워크 격리
<a name="infrastructure-security-pod-network"></a>

클러스터 관리자인 경우 트래픽을 ROSA 클러스터의 포드로 제한하는 포드 수준에서 네트워크 정책을 정의할 수 있습니다.