4.9. Machine Config Operator 인증서


4.9.1. 목적

이 인증 기관은 초기 프로비저닝 중에 노드에서 MCS(Machine Config Server)로의 연결을 보호하는 데 사용됩니다.

두 개의 인증서가 있습니다.

  1. 자체 서명된 CA, machine-config-server-ca 구성 맵(MCS CA)
  2. 파생 인증서, machine-config-server-tls 시크릿(MCS 인증서)

4.9.1.1. 프로비저닝 세부 정보

RHCOS(Red Hat Enterprise Linux CoreOS)를 사용하는 OpenShift Container Platform 설치는 Ignition을 사용하여 설치됩니다. 이 프로세스는 두 부분으로 나뉩니다.

  1. MCS에서 제공하는 전체 구성의 URL을 참조하는 Ignition 구성이 생성됩니다.
  2. 사용자 프로비저닝 infrastucture 설치 방법의 경우 openshift-install 명령으로 생성된 worker.ign 파일로 Ignition 구성 매니페스트입니다. Machine API Operator를 사용하는 설치 관리자 프로비저닝 인프라 설치 방법의 경우 이 구성이 worker-user-data 시크릿으로 표시됩니다.
중요

현재 머신 구성 서버 끝점을 차단하거나 제한하는 방법이 지원되지 않습니다. 기존 구성 또는 상태가 없는 새로 프로비저닝된 머신이 구성을 가져올 수 있도록 머신 구성 서버를 네트워크에 노출해야 합니다. 이 모델에서 trust의 루트는 CSR(인증서 서명 요청) 끝점입니다. 여기서 kubelet은 클러스터에 참여하도록 승인에 대한 인증서 서명 요청을 보냅니다. 이로 인해 시크릿 및 인증서와 같은 중요한 정보를 배포하는 데 머신 구성을 사용해서는 안 됩니다.

머신 구성 서버 엔드포인트, 포트 22623 및 22624가 베어 메탈 시나리오에서 보호되도록 고객은 적절한 네트워크 정책을 구성해야 합니다.

4.9.1.2. 신뢰 체인 프로비저닝

MCS CA는 security.tls.certificateAuthorities 구성 필드 아래에 Ignition 구성에 삽입됩니다. 그런 다음 MCS는 웹 서버에서 제공하는 MCS 인증서를 사용하여 전체 구성을 제공합니다.

클라이언트는 서버에서 제공하는 MCS 인증서에 해당 인증 기관에 대한 신뢰 체인이 있는지 확인합니다. 이 경우 MCS CA는 해당 권한이며 MCS 인증서에 서명합니다. 이렇게 하면 클라이언트가 올바른 서버에 액세스합니다. 이 경우 클라이언트는 initramfs의 머신에서 실행되는 Ignition입니다.

4.9.1.3. 클러스터 내부의 주요 자료

다음 오브젝트는 openshift-machine-config-operator 네임스페이스에 저장됩니다.

  • MCS CA 번들은 machine-config-server-ca 구성 맵으로 저장됩니다. MCS CA 번들은 MachineConfigServer TLS 인증서에 대한 모든 유효한 CA를 저장합니다.
  • MCS CA 서명 키는 machine-config-server-ca 시크릿으로 저장됩니다. MCS CA 서명 키는 MachineConfigServer TLS 인증서에 서명하는 데 사용됩니다.
  • MCS 인증서는 MachineConfigServer TLS 인증서 및 키를 포함하는 machine-config-server-tls 시크릿으로 저장됩니다.

machine-config-server-ca 구성 맵은 다음과 같은 방식으로 사용됩니다.

  • 인증서 컨트롤러는 machine-config-server-ca configmap이 업데이트될 때마다 openshift-machine-api 네임스페이스에서 *-user-data 시크릿을 업데이트합니다.
  • Machine Config Operator는 machine-config-server-ca configmap에서 master-user-data-managedworker-user-data-managed 시크릿을 렌더링합니다.

4.9.2. 관리

현재 이러한 인증서 중 하나를 직접 수정하는 것은 지원되지 않습니다.

4.9.3. 만료

MCS CA 및 MCS 인증서는 10년 동안 유효하며 8년 후에 MCO에 의해 자동으로 순환됩니다.

발급된 제공 인증서는 10년 동안 유효합니다.

4.9.4. 사용자 정의

Machine Config Operator 인증서를 사용자 지정할 수 없습니다.

Red Hat logoGithubredditYoutubeTwitter

자세한 정보

평가판, 구매 및 판매

커뮤니티

Red Hat 문서 정보

Red Hat을 사용하는 고객은 신뢰할 수 있는 콘텐츠가 포함된 제품과 서비스를 통해 혁신하고 목표를 달성할 수 있습니다. 최신 업데이트를 확인하세요.

보다 포괄적 수용을 위한 오픈 소스 용어 교체

Red Hat은 코드, 문서, 웹 속성에서 문제가 있는 언어를 교체하기 위해 최선을 다하고 있습니다. 자세한 내용은 다음을 참조하세요.Red Hat 블로그.

Red Hat 소개

Red Hat은 기업이 핵심 데이터 센터에서 네트워크 에지에 이르기까지 플랫폼과 환경 전반에서 더 쉽게 작업할 수 있도록 강화된 솔루션을 제공합니다.

Theme

© 2026 Red Hat
맨 위로 이동