11.13. Zero Trust Workload Identity Manager를 위한 SPIRE UpstreamAuthority 플러그인
SPIFFE 런타임 환경 (SPIRE)을 기존 인증서 관리 인프라와 통합하고 SPIFFE (SPIFFE) ID 표준을 위해 Secure Production Identity Framework를 유지하려면 UpstreamAuthority 플러그인을 사용하여 SPIRE 서버를 구성합니다. 이러한 플러그인은 외부 인증 기관에서 중간 서명 인증서를 가져옵니다.
다음 UpstreamAuthority 플러그인 중 하나를 사용하도록 SPIRE 서버를 구성할 수 있습니다.
- cert-manager UpstreamAuthority 플러그인
- Kubernetes 또는 OpenShift Container Platform 클러스터에서 실행되는 Red Hat OpenShift용 cert-manager Operator와 SPIRE를 통합합니다. cert-manager Operator for Red Hat OpenShift 인스턴스는 다양한 발행자 유형을 사용하여 SPIRE 중간 CA에 서명 인증서를 제공할 수 있습니다.
- Vault UpstreamAuthority 플러그인
- SPIRE를 HashiCorp Vault PKI(Public Key Infrastructure) 시크릿 엔진과 통합합니다. 이 플러그인은 많은 Vault 인증 방법을 지원하며 SPIRE에서 인증서 관리에 Vault의 보안 기능을 사용할 수 있습니다.
인증서 관리 인프라와 일치하는 플러그인을 선택합니다. 한 번에 하나의 UpstreamAuthority 플러그인만 구성할 수 있습니다. SpireServer CR은 certManager 및 vault 를 동시에 지정하는 구성을 거부합니다.
11.13.1. cert-manager 업스트림 권한 플러그인 정보 링크 복사링크가 클립보드에 복사되었습니다!
cert-manager Operator for Red Hat OpenShift 업스트림 권한 플러그인은 SPIRE Server를 cert-manager Operator for Red Hat OpenShift for Red Hat OpenShift에 연결합니다.
이 플러그인을 구성하면 SPIRE Server가 클러스터에 CertificateRequest 리소스를 생성합니다. 구성된 발급자 또는 ClusterIssuer가 요청과 인증서에 서명합니다. 그런 다음 SPIRE 서버는 서명된 중간 인증서를 사용하여 워크로드 ID를 발행합니다.
11.13.1.1. cert-manager 플러그인 작동 방식 링크 복사링크가 클립보드에 복사되었습니다!
- SPIRE Server는 중간 서명 인증서에 대한 인증서 서명 요청을 생성합니다.
-
플러그인은 구성된 네임스페이스에
CertificateRequest를 생성합니다. -
CertificateRequest는 구성된 발급자 또는 ClusterIssuer를 참조합니다. - cert-manager Operator for Red Hat OpenShift에서 요청에 서명합니다.
-
SPIRE Server는
CertificateRequest에서 서명된 인증서 및 CA 번들을 검색합니다.
11.13.1.2. 요구 사항 링크 복사링크가 클립보드에 복사되었습니다!
- cert-manager Operator for Red Hat OpenShift
- cert-manager Operator for Red Hat OpenShift가 클러스터에 설치되어 실행 중이어야 합니다.
- issuer
-
중간 CA 인증서에 서명할 수 있는 발급자 또는
Cluster를 구성해야 합니다.Issuer - 권한
-
OpenShift Container Platform에서 Zero Trust Workload Identity Manager는
spec.upstreamAuthority.certManager가 구성된 경우CertificateRequest리소스를 관리할 수 있는 SPIRE ServerServiceAccount권한을 부여합니다.SpireServerCR을 구성하기 전에 발급자 및 네임스페이스를 준비합니다. - 지원되는 발행자
-
발행자는 중간 CA에 대한 서명 인증서 요청을 지원해야 합니다.