11.3. Zero Trust Workload Identity Manager 릴리스 노트
Zero Trust Workload Identity Manager는 SPIFFE(Secure Production Identity Framework for Everyone) 및 SPIFFE 런타임 환경(SPIRE)을 활용하여 분산 시스템에 대한 포괄적인 ID 관리 솔루션을 제공합니다.
이 릴리스 노트는 Zero Trust Workload Identity Manager의 개발을 추적합니다.
11.3.1. Zero Trust Workload Identity Manager 1.1.0 링크 복사링크가 클립보드에 복사되었습니다!
출시 날짜: 2026년 6월 30일
이번 릴리스에서는 외부 인증 기관, 서비스 메시 배포 또는 파일 기반 TLS(Transport Layer Security) 인증 정보를 사용하는 워크로드에 대한 통합 및 운영 기능이 추가되었습니다. 이 릴리스에는 지원되는 SPIFFE 도우미 컨테이너 이미지, cert-manager 및 HashiCorp Vault에 대한 SPIRE UpstreamAuthority 플러그인, 단일 클러스터 및 통합 멀티 클러스터 상호 전송 계층 보안(mTLS)용 Red Hat OpenShift Service Mesh 통합이 포함되어 있습니다.
다음 권장 사항은 Zero Trust Workload Identity Manager에서 사용할 수 있습니다.
Zero Trust Workload Identity Manager는 다음 구성 요소 및 버전을 지원합니다.
| Component | 버전 |
|---|---|
| Zero Trust Workload Identity Manager | 1.1.0 |
| SPIRE 서버 | 1.14.7 |
| SPIRE 에이전트 | 1.14.7 |
| SPIRE 컨트롤러 관리자 | 0.6.4 |
| SPIRE OIDC Discovery Provider | 1.14.7 |
| SPIFFE CSI 드라이버 | 0.2.8 |
11.3.1.1. 새로운 기능 및 개선 사항 링크 복사링크가 클립보드에 복사되었습니다!
- 지원되는 SPIFFE Helper 컨테이너 이미지
- Zero Trust Workload Identity Manager는 이제 SPIFFE Workload API를 직접 사용할 수 없지만 공유 볼륨에서 TLS(Transport Layer Security) 인증 정보를 읽을 수 있는 워크로드에 대해 지원되는 SPIFFE Helper 컨테이너 이미지를 제공합니다. 이미지는 업스트림 SPIFFE Helper를 기반으로 합니다. 구성 파일 형식, 명령줄 플래그 및 워크로드 API 동작은 호환되는 상태로 유지됩니다.
- 외부 인증 기관의 SPIRE UpstreamAuthority 플러그인
Zero Trust Workload Identity Manager는 이제 SPIFFE(Secure Production Identity Framework for Everyone) ID 표준을 유지하면서 외부 인증서 관리 시스템에서 중간 서명 인증서를 가져오는 SPIRE Server UpstreamAuthority 플러그인을 지원합니다.
지원되는 플러그인:
- cert-manager UpstreamAuthority 플러그인: SPIRE Server와 cert-manager Operator for Red Hat OpenShift를 통합합니다.
- Vault UpstreamAuthority 플러그인: SPIRE Server와 HashiCorp Vault PKI(Public Key Infrastructure) 시크릿 엔진을 통합합니다.
- cert-manager UpstreamAuthority 플러그인
-
cert-manager UpstreamAuthority 플러그인은 SPIRE Server를 자동화된 중간 인증서 프로비저닝을 위해 Red Hat OpenShift용 cert-manager Operator에 연결합니다. SPIRE Server는
CertificateRequest사용자 지정 리소스를 생성한 다음 구성된 발급자 또는Cluster가 요청에 서명한 다음 SPIRE 서버에서 서명된 중간 인증서를 사용하여 워크로드 ID를 발행합니다.Issuer - Vault UpstreamAuthority 플러그인
- Vault UpstreamAuthority 플러그인은 SPIRE 서버를 자동 중간 인증 기관(CA) 인증서 서명을 위해 HashiCorp Vault PKI 시크릿 엔진에 연결합니다. Vault에 PKI가 중앙 집중화된 경우 이 플러그인을 사용하고 SPIRE는 Vault 정책 및 인증을 통해 중간 서명 인증서를 받아야 합니다.
- SPIRE와 단일 클러스터 서비스 메시 통합
- Zero Trust Workload Identity Manager는 이제 Red Hat OpenShift Service Mesh와 단일 클러스터 통합을 지원합니다. SPIRE는 Istio의 내장 인증 기관(CA)을 워크로드 상호 전송 계층 보안(mTLS)에 대해 자동으로 순환하는 SPIFFE 호환 ID 및 수명이 짧은 인증서로 교체합니다.
- SPIRE 페더레이션과 다중 클러스터 서비스 메시 통합
Zero Trust Workload Identity Manager는 SPIRE 페더레이션을 통해 Red Hat OpenShift Service Mesh와 다중 클러스터 통합을 지원하여 별도의 OpenShift Container Platform 클러스터에서 클러스터 간 상호 전송 계층 보안(mTLS) 인증 및 제로 신뢰 워크로드 ID를 활성화합니다.
교차 클러스터 신뢰에는 두 개의 계층에서 페더레이션이 필요합니다.
-
SPIRE 페더레이션: SPIRE 서버는
https_spiffe프로필을 통해 신뢰 번들을 교환합니다. - Istio 페더레이션: Istio는 원격 시크릿을 통해 원격 끝점을 검색하고 East-West Gateway를 통해 트래픽을 라우팅합니다.
-
SPIRE 페더레이션: SPIRE 서버는
11.3.1.2. 더 이상 사용되지 않는 기능 링크 복사링크가 클립보드에 복사되었습니다!
- 사용자 정의 SCC
spire-spiffe-csi-driver Zero Trust Workload Identity Manager 1.1.0부터 SPIFFE CSI 드라이버는 더 이상 사용자 정의 SCC(
SecurityContextConstraints)spire-spiffe-csi-driver를 사용하지 않습니다.Zero Trust Workload Identity Manager는 이제
RoleBinding네임스페이스를 통해 플랫폼권한SCC에 대한 CSIServiceAccount액세스 권한을 부여합니다.제로 Trust Workload Identity Manager는 기존 OpenShift
privilegedSCC만 사용합니다. 제로 Trust Workload Identity Manager는권한 있는SCC를 생성, 수정, 업데이트 또는 삭제하지 않습니다.- 업그레이드 후 필요한 작업
Zero Trust Workload Identity Manager는 레거시 사용자 지정 SCC
spire-spiffe-csi-driver를 제거하지 않습니다. OpenShift OperatorHub 카탈로그에서 Zero Trust Workload Identity Manager를 1.1.0으로 업그레이드한 후 플랫폼 SCC에서 CSI가 정상이면 수동으로 제거합니다.자세한 내용은 사용자 정의 보안 컨텍스트 제약 조건 수동 삭제를 참조하십시오.
11.3.1.3. 해결된 문제 링크 복사링크가 클립보드에 복사되었습니다!
- 관리형 경로 TLS 시크릿에는 더 이상 수동 RBAC 구성이 필요하지 않음
이번 업데이트 이전에는
SpireOIDCDiscoveryProvider또는SpireServerCR(사용자 정의 리소스)에서externalSecretRefTLS 인증서를 사용하여 관리 경로를 구성한 경우 Zero Trust Workload Identity Manager에서 참조된 시크릿을 읽을 수 있는 OpenShift Ingress 라우터 서비스 계정 권한을 부여하는RoleBinding을 생성하지 않았습니다. 그 결과ManagedRouteUpdateFailed조건으로 경로 조정에 실패하고secret-reader,Role,RoleBindingCR을 수동으로 생성해야 했습니다. 이번 릴리스에서는 Zero Trust Workload Identity Manager가 필요한Role및RoleBindingCR을 자동으로 조정하므로 라우터 서비스 계정이externalSecretRefTLS 인증서에서 참조하는 보안에 액세스할 수 있습니다. 외부로 제공된 TLS 인증서를 사용하는 관리형 경로는 추가 수동 RBAC 단계 없이 조정됩니다.
- 설치 시 기존 피연산자 리소스를 더 이상 덮어쓰지 않음
이번 업데이트 이전에는 피연산자 오브젝트와 동일한 이름의 Kubernetes 리소스가 이미 포함된 클러스터에 Zero Trust Workload Identity Manager를 설치할 때 충돌을 보고하지 않고 초기 설치 중에 이러한 리소스를 조정 및 덮어썼습니다. 결과적으로 이름 충돌을 해결하기 전에 수동으로 생성되거나 타사 리소스를 예기치 않게 수정할 수 있었습니다. 이번 릴리스에서는 설치 중에 기존 리소스를 업데이트하기 전에 Zero Trust Workload Identity Manager가
app.kubernetes.io/managed-by레이블을 확인합니다. Zero Trust Workload Identity Manager에서 일치하는 리소스를 관리하지 않으면 Zero Trust Workload Identity Manager가ResourceConflict상태 조건을 설정하고 리소스를 덮어쓰는 대신 조정을 중지합니다.
- 조정 중에 관리되지 않는 클러스터 리소스가 보호됨
이번 업데이트 이전에는 Zero Trust Workload Identity Manager가 이미 실행 중인 후에도 해당 리소스가 Zero Trust Workload Identity Manager에 속하지 않은 경우에도 피연산자 컨트롤러에서 해당 리소스가 일치하는 이름으로 Kubernetes 리소스를 업데이트할 수 있었습니다. 이는 이름 충돌이 나중에 또는
app.kubernetes.io/managed-by: zero-trust-workload-identity-manager레이블이 이전에 관리했던 리소스에서 제거된 경우 발생할 수 있습니다. 이번 릴리스에서는 각 피연산자 컨트롤러에서 업데이트를 적용하기 전에 모든 조정 주기에서managed-by레이블을 확인합니다. 라벨이 없으면 Zero Trust Workload Identity Manager가 사용자 정의 리소스에ResourceConflict상태 조건을 설정하고 충돌하는 오브젝트로 업데이트를 건너뜁니다. 피연산자 업데이트는 Zero Trust Workload Identity Manager가 현재 관리하는 리소스에 대해서만 진행됩니다.
- SPIRE Server StatefulSet에서 확인되는 중복 상태 점검 포트 이름
이번 업데이트 이전에는 SPIRE Server
StatefulSet필드의spire-server및spire-controller-manager컨테이너는 둘 다 다른 컨테이너 포트에서healthz라는 포트를 선언했습니다. Kubernetes는 이를 Pod 내에서 중복 포트 이름으로 처리했으며, 경고를 발행했으며, 이름으로 포트를 선택한 서비스 또는 프로브가 잘못된 컨테이너를 대상으로 할 수 있었습니다. 이번 릴리스에서는 Zero Trust Workload Identity Manager에서server-healthz및ctrlmgr-healthz와 같은 고유한 포트 이름을 할당하고 활성 상태 프로브 및 준비 상태 프로브를 업데이트하여 해당 이름을 참조합니다. 이제 상태 점검 및 모니터링 구성이 의도한 컨테이너로 확인되었습니다.
- 생성 전용 모드 비활성화 상태 이제 기본 사용자 정의 리소스에서 업데이트됨
이번 업데이트 이전에는 Operator 서브스크립션에서
CREATE_ONLY_MODE를false로 설정하여 생성 전용 모드를 비활성화한 후 기본ZeroTrustWorkloadIdentityManagerCR의CreateOnlyMode조건이CreateOnlyModeEnabled이유와 함께True로 유지될 수 있었습니다. Zero Trust Workload Identity Manager는 서브스크립션의CREATE_ONLY_MODE환경 변수 대신 피연산자 상태의 조건을 설정했기 때문에 기본 CR 상태는 피연산자 조정이 다시 시작된 경우에도 create-only 모드가 비활성화되었음을 반영하지 않았습니다. 이번 릴리스에서는 Zero Trust Workload Identity Manager가CREATE_ONLY_MODE환경 변수에서 직접 기본 CR에CreateOnlyMode조건을 설정하고 create-only 모드가 꺼지면CreateOnlyModeDisabled이유 CreateOnlyModeDisabled로 업데이트합니다.
- 생성 전용 모드 상태 업데이트가 안정적으로 조정됨
이번 업데이트 이전에는 Zero Trust Workload Identity Manager 컨트롤러가 각 조정 주기 동안 CR(사용자 정의 리소스) 상태를 두 번 작성했습니다. CR 상태는 시작 부분에
SetInitialReconciliationStatus사이클을 통해 작성되었으며, 결국 상태 관리자를 통해 다시 작성되었습니다. 정보자 캐시는 첫 번째 쓰기 후 오래된ResourceVersion을 반환할 수 있었기 때문에HTTP 409 충돌과 함께 지연된 상태 업데이트가 거부되었습니다.CreateOnlyMode를 포함한 상태 조건은 Operator 서브스크립션의 구성을 변경한 후에도 예상 상태로 전환되지 않을 수 있습니다. 이번 릴리스에서는 컨트롤러가 조정이 끝날 때 단일 업데이트에서 상태를 적용하고 상태 업데이트 재시도 논리가RetryOnConflict계약을 준수합니다. 이제 create-only mode transitions를 포함한 CR 상태 업데이트가 완료되었습니다.