11.3. Zero Trust Workload Identity Manager 릴리스 노트


Zero Trust Workload Identity Manager는 SPIFFE(Secure Production Identity Framework for Everyone) 및 SPIFFE 런타임 환경(SPIRE)을 활용하여 분산 시스템에 대한 포괄적인 ID 관리 솔루션을 제공합니다.

이 릴리스 노트는 Zero Trust Workload Identity Manager의 개발을 추적합니다.

11.3.1. Zero Trust Workload Identity Manager 1.1.0

출시 날짜: 2026년 6월 30일

이번 릴리스에서는 외부 인증 기관, 서비스 메시 배포 또는 파일 기반 TLS(Transport Layer Security) 인증 정보를 사용하는 워크로드에 대한 통합 및 운영 기능이 추가되었습니다. 이 릴리스에는 지원되는 SPIFFE 도우미 컨테이너 이미지, cert-manager 및 HashiCorp Vault에 대한 SPIRE UpstreamAuthority 플러그인, 단일 클러스터 및 통합 멀티 클러스터 상호 전송 계층 보안(mTLS)용 Red Hat OpenShift Service Mesh 통합이 포함되어 있습니다.

다음 권장 사항은 Zero Trust Workload Identity Manager에서 사용할 수 있습니다.

Zero Trust Workload Identity Manager는 다음 구성 요소 및 버전을 지원합니다.

Expand
Component버전

Zero Trust Workload Identity Manager

1.1.0

SPIRE 서버

1.14.7

SPIRE 에이전트

1.14.7

SPIRE 컨트롤러 관리자

0.6.4

SPIRE OIDC Discovery Provider

1.14.7

SPIFFE CSI 드라이버

0.2.8

11.3.1.1. 새로운 기능 및 개선 사항

지원되는 SPIFFE Helper 컨테이너 이미지
Zero Trust Workload Identity Manager는 이제 SPIFFE Workload API를 직접 사용할 수 없지만 공유 볼륨에서 TLS(Transport Layer Security) 인증 정보를 읽을 수 있는 워크로드에 대해 지원되는 SPIFFE Helper 컨테이너 이미지를 제공합니다. 이미지는 업스트림 SPIFFE Helper를 기반으로 합니다. 구성 파일 형식, 명령줄 플래그 및 워크로드 API 동작은 호환되는 상태로 유지됩니다.
외부 인증 기관의 SPIRE UpstreamAuthority 플러그인

Zero Trust Workload Identity Manager는 이제 SPIFFE(Secure Production Identity Framework for Everyone) ID 표준을 유지하면서 외부 인증서 관리 시스템에서 중간 서명 인증서를 가져오는 SPIRE Server UpstreamAuthority 플러그인을 지원합니다.

  • 지원되는 플러그인:

    • cert-manager UpstreamAuthority 플러그인: SPIRE Server와 cert-manager Operator for Red Hat OpenShift를 통합합니다.
    • Vault UpstreamAuthority 플러그인: SPIRE Server와 HashiCorp Vault PKI(Public Key Infrastructure) 시크릿 엔진을 통합합니다.
cert-manager UpstreamAuthority 플러그인
cert-manager UpstreamAuthority 플러그인은 SPIRE Server를 자동화된 중간 인증서 프로비저닝을 위해 Red Hat OpenShift용 cert-manager Operator에 연결합니다. SPIRE Server는 CertificateRequest 사용자 지정 리소스를 생성한 다음 구성된 발급자 또는 Cluster Issuer 가 요청에 서명한 다음 SPIRE 서버에서 서명된 중간 인증서를 사용하여 워크로드 ID를 발행합니다.
Vault UpstreamAuthority 플러그인
Vault UpstreamAuthority 플러그인은 SPIRE 서버를 자동 중간 인증 기관(CA) 인증서 서명을 위해 HashiCorp Vault PKI 시크릿 엔진에 연결합니다. Vault에 PKI가 중앙 집중화된 경우 이 플러그인을 사용하고 SPIRE는 Vault 정책 및 인증을 통해 중간 서명 인증서를 받아야 합니다.
SPIRE와 단일 클러스터 서비스 메시 통합
Zero Trust Workload Identity Manager는 이제 Red Hat OpenShift Service Mesh와 단일 클러스터 통합을 지원합니다. SPIRE는 Istio의 내장 인증 기관(CA)을 워크로드 상호 전송 계층 보안(mTLS)에 대해 자동으로 순환하는 SPIFFE 호환 ID 및 수명이 짧은 인증서로 교체합니다.
SPIRE 페더레이션과 다중 클러스터 서비스 메시 통합

Zero Trust Workload Identity Manager는 SPIRE 페더레이션을 통해 Red Hat OpenShift Service Mesh와 다중 클러스터 통합을 지원하여 별도의 OpenShift Container Platform 클러스터에서 클러스터 간 상호 전송 계층 보안(mTLS) 인증 및 제로 신뢰 워크로드 ID를 활성화합니다.

  • 교차 클러스터 신뢰에는 두 개의 계층에서 페더레이션이 필요합니다.

    • SPIRE 페더레이션: SPIRE 서버는 https_spiffe 프로필을 통해 신뢰 번들을 교환합니다.
    • Istio 페더레이션: Istio는 원격 시크릿을 통해 원격 끝점을 검색하고 East-West Gateway를 통해 트래픽을 라우팅합니다.

11.3.1.2. 더 이상 사용되지 않는 기능

사용자 정의 SCC spire-spiffe-csi-driver

Zero Trust Workload Identity Manager 1.1.0부터 SPIFFE CSI 드라이버는 더 이상 사용자 정의 SCC( SecurityContextConstraints ) spire-spiffe-csi-driver 를 사용하지 않습니다.

Zero Trust Workload Identity Manager는 이제 RoleBinding 네임스페이스를 통해 플랫폼 권한 SCC에 대한 CSI ServiceAccount 액세스 권한을 부여합니다.

제로 Trust Workload Identity Manager는 기존 OpenShift privileged SCC만 사용합니다. 제로 Trust Workload Identity Manager는 권한 있는 SCC를 생성, 수정, 업데이트 또는 삭제하지 않습니다.

업그레이드 후 필요한 작업

Zero Trust Workload Identity Manager는 레거시 사용자 지정 SCC spire-spiffe-csi-driver 를 제거하지 않습니다. OpenShift OperatorHub 카탈로그에서 Zero Trust Workload Identity Manager를 1.1.0으로 업그레이드한 후 플랫폼 SCC에서 CSI가 정상이면 수동으로 제거합니다.

자세한 내용은 사용자 정의 보안 컨텍스트 제약 조건 수동 삭제를 참조하십시오.

11.3.1.3. 해결된 문제

관리형 경로 TLS 시크릿에는 더 이상 수동 RBAC 구성이 필요하지 않음
  • 이번 업데이트 이전에는 SpireOIDCDiscoveryProvider 또는 SpireServer CR(사용자 정의 리소스)에서 externalSecretRef TLS 인증서를 사용하여 관리 경로를 구성한 경우 Zero Trust Workload Identity Manager에서 참조된 시크릿을 읽을 수 있는 OpenShift Ingress 라우터 서비스 계정 권한을 부여하는 RoleBinding 을 생성하지 않았습니다. 그 결과 ManagedRouteUpdateFailed 조건으로 경로 조정에 실패하고 secret-reader,Role, RoleBinding CR을 수동으로 생성해야 했습니다. 이번 릴리스에서는 Zero Trust Workload Identity Manager가 필요한 RoleRoleBinding CR을 자동으로 조정하므로 라우터 서비스 계정이 externalSecretRef TLS 인증서에서 참조하는 보안에 액세스할 수 있습니다. 외부로 제공된 TLS 인증서를 사용하는 관리형 경로는 추가 수동 RBAC 단계 없이 조정됩니다.

    (SPIRE-164)

설치 시 기존 피연산자 리소스를 더 이상 덮어쓰지 않음
  • 이번 업데이트 이전에는 피연산자 오브젝트와 동일한 이름의 Kubernetes 리소스가 이미 포함된 클러스터에 Zero Trust Workload Identity Manager를 설치할 때 충돌을 보고하지 않고 초기 설치 중에 이러한 리소스를 조정 및 덮어썼습니다. 결과적으로 이름 충돌을 해결하기 전에 수동으로 생성되거나 타사 리소스를 예기치 않게 수정할 수 있었습니다. 이번 릴리스에서는 설치 중에 기존 리소스를 업데이트하기 전에 Zero Trust Workload Identity Manager가 app.kubernetes.io/managed-by 레이블을 확인합니다. Zero Trust Workload Identity Manager에서 일치하는 리소스를 관리하지 않으면 Zero Trust Workload Identity Manager가 ResourceConflict 상태 조건을 설정하고 리소스를 덮어쓰는 대신 조정을 중지합니다.

    (SPIRE-340)

조정 중에 관리되지 않는 클러스터 리소스가 보호됨
  • 이번 업데이트 이전에는 Zero Trust Workload Identity Manager가 이미 실행 중인 후에도 해당 리소스가 Zero Trust Workload Identity Manager에 속하지 않은 경우에도 피연산자 컨트롤러에서 해당 리소스가 일치하는 이름으로 Kubernetes 리소스를 업데이트할 수 있었습니다. 이는 이름 충돌이 나중에 또는 app.kubernetes.io/managed-by: zero-trust-workload-identity-manager 레이블이 이전에 관리했던 리소스에서 제거된 경우 발생할 수 있습니다. 이번 릴리스에서는 각 피연산자 컨트롤러에서 업데이트를 적용하기 전에 모든 조정 주기에서 managed-by 레이블을 확인합니다. 라벨이 없으면 Zero Trust Workload Identity Manager가 사용자 정의 리소스에 ResourceConflict 상태 조건을 설정하고 충돌하는 오브젝트로 업데이트를 건너뜁니다. 피연산자 업데이트는 Zero Trust Workload Identity Manager가 현재 관리하는 리소스에 대해서만 진행됩니다.

    (SPIRE-344)

SPIRE Server StatefulSet에서 확인되는 중복 상태 점검 포트 이름
  • 이번 업데이트 이전에는 SPIRE Server StatefulSet 필드의 spire-serverspire-controller-manager 컨테이너는 둘 다 다른 컨테이너 포트에서 healthz 라는 포트를 선언했습니다. Kubernetes는 이를 Pod 내에서 중복 포트 이름으로 처리했으며, 경고를 발행했으며, 이름으로 포트를 선택한 서비스 또는 프로브가 잘못된 컨테이너를 대상으로 할 수 있었습니다. 이번 릴리스에서는 Zero Trust Workload Identity Manager에서 server-healthzctrlmgr-healthz 와 같은 고유한 포트 이름을 할당하고 활성 상태 프로브 및 준비 상태 프로브를 업데이트하여 해당 이름을 참조합니다. 이제 상태 점검 및 모니터링 구성이 의도한 컨테이너로 확인되었습니다.

    (SPIRE-353)

생성 전용 모드 비활성화 상태 이제 기본 사용자 정의 리소스에서 업데이트됨
  • 이번 업데이트 이전에는 Operator 서브스크립션에서 CREATE_ONLY_MODEfalse 로 설정하여 생성 전용 모드를 비활성화한 후 기본 ZeroTrustWorkloadIdentityManager CR의 CreateOnlyMode 조건이 CreateOnlyModeEnabled 이유와 함께 True 로 유지될 수 있었습니다. Zero Trust Workload Identity Manager는 서브스크립션의 CREATE_ONLY_MODE 환경 변수 대신 피연산자 상태의 조건을 설정했기 때문에 기본 CR 상태는 피연산자 조정이 다시 시작된 경우에도 create-only 모드가 비활성화되었음을 반영하지 않았습니다. 이번 릴리스에서는 Zero Trust Workload Identity Manager가 CREATE_ONLY_MODE 환경 변수에서 직접 기본 CR에 CreateOnlyMode 조건을 설정하고 create-only 모드가 꺼지면 CreateOnlyModeDisabled 이유 CreateOnlyModeDisabled로 업데이트합니다.

    (SHARE-365)

생성 전용 모드 상태 업데이트가 안정적으로 조정됨
  • 이번 업데이트 이전에는 Zero Trust Workload Identity Manager 컨트롤러가 각 조정 주기 동안 CR(사용자 정의 리소스) 상태를 두 번 작성했습니다. CR 상태는 시작 부분에 SetInitialReconciliationStatus 사이클을 통해 작성되었으며, 결국 상태 관리자를 통해 다시 작성되었습니다. 정보자 캐시는 첫 번째 쓰기 후 오래된 ResourceVersion 을 반환할 수 있었기 때문에 HTTP 409 충돌 과 함께 지연된 상태 업데이트가 거부되었습니다. CreateOnlyMode 를 포함한 상태 조건은 Operator 서브스크립션의 구성을 변경한 후에도 예상 상태로 전환되지 않을 수 있습니다. 이번 릴리스에서는 컨트롤러가 조정이 끝날 때 단일 업데이트에서 상태를 적용하고 상태 업데이트 재시도 논리가 RetryOnConflict 계약을 준수합니다. 이제 create-only mode transitions를 포함한 CR 상태 업데이트가 완료되었습니다.

    (SPIRE-506)

Red Hat logoGithubredditYoutubeTwitter

자세한 정보

평가판, 구매 및 판매

커뮤니티

Red Hat 소개

Red Hat은 기업이 핵심 데이터 센터에서 네트워크 에지에 이르기까지 플랫폼과 환경 전반에서 더 쉽게 작업할 수 있도록 강화된 솔루션을 제공합니다.

보다 포괄적 수용을 위한 오픈 소스 용어 교체

Red Hat은 코드, 문서, 웹 속성에서 문제가 있는 언어를 교체하기 위해 최선을 다하고 있습니다. 자세한 내용은 다음을 참조하세요.Red Hat 블로그.

Red Hat 문서 정보

Legal Notice

Theme

© 2026 Red Hat
맨 위로 이동