2.3. 초기 구성


시스템의 특정 부분에 대한 액세스 권한을 부여하면 보안 취약점이 노출됩니다. 액세스 보안을 위해 다음 사례를 적용합니다.

  • 시스템 관리 계정에 대한 액세스를 최소화합니다. 사용자 인터페이스(웹 인터페이스)와 자동화 컨트롤러가 실행 중인 운영 체제에 대한 액세스에는 차이점이 있습니다. 시스템 관리자 또는 슈퍼 사용자는 모든 시스템 애플리케이션에 액세스, 편집 및 중단할 수 있습니다. 자동화 컨트롤러에 대한 루트 액세스 권한을 가진 모든 사용자는 이러한 인증 정보를 해독할 수 있으므로 시스템 관리 계정에 대한 액세스를 최소화하는 것이 보안 시스템을 유지하는 데 중요합니다.
  • 로컬 시스템 액세스를 최소화합니다. 자동화 컨트롤러에는 관리 목적을 제외하고 로컬 사용자 액세스 권한이 필요하지 않아야 합니다. 관리자가 아닌 사용자는 자동화 컨트롤러 시스템에 액세스할 수 없어야 합니다.
  • 업무 분리를 시행합니다. 자동화 구성 요소가 서로 다른 수준에서 시스템에 액세스해야 할 수 있습니다. 하나의 키 또는 인증 정보 취약점의 영향을 최소화하도록 각 구성 요소에 대해 서로 다른 키 또는 인증 정보를 사용합니다.
  • 자동화 컨트롤러를 낮은 수준의 자동화 컨트롤러 구성 및 재해 복구에만 가능한 최소 사용자 세트로 제한합니다. 자동화 컨트롤러 컨텍스트에서 모든 자동화 컨트롤러 '시스템 관리자' 또는 '슈퍼유저' 계정은 자동화 컨트롤러에서 인벤토리 또는 자동화 정의를 편집, 변경, 업데이트할 수 있습니다.

2.3.1. 구성을 코드 패러다임으로 사용

Red Hat Community of Practice는 Ansible Automation Platform 인프라 및 구성을 코드로 관리하기 위해 컬렉션을 통해 사용할 수 있는 자동화 콘텐츠 세트를 생성했습니다. 이를 통해 CaC( Configuration as Code )를 통해 플랫폼 자체를 자동화할 수 있습니다. 이 접근 방식의 많은 이점이 명확하지만 고려해야 할 보안 영향이 있습니다.

다음 Ansible 콘텐츠 컬렉션은 인프라를 코드 방법론으로 사용하여 Ansible Automation Platform 구성 요소를 관리하는 데 사용할 수 있으며, 모두 Ansible Automation Hub 에 있습니다.

Expand
표 2.5. Ansible 콘텐츠 컬렉션

검증된 컬렉션

컬렉션 용도

infra.aap_utilities

설치, 백업 및 복원, 인증서 관리 등 Ansible Automation Platform의 Day 1 및 Day 2 작업을 자동화하는 Ansible 콘텐츠입니다.

infra.aap_configuration

사용자 및 그룹(RBAC), 프로젝트, 작업 템플릿 및 워크플로우, 인증 정보 등을 포함하여 Ansible Automation Platform 구성 요소 생성을 관리하는 역할 컬렉션입니다. 이 컬렉션에는 이전 infra.controller_configuration,infra.ah_configurationinfra.eda_configuration 의 기능이 포함되어 있으며 Ansible Automation Platform 2.5에서 해당 위치에서 사용해야 합니다.

infra.ee_utilities

실행 환경 이미지를 생성 및 관리하거나 이전 Tower Virtualenvs에서 실행 환경으로 마이그레이션하는 역할 컬렉션입니다.

많은 조직에서 CI/CD 플랫폼을 사용하여 파이프라인 또는 이러한 유형의 인프라를 관리하는 다른 방법을 구성합니다. 그러나 Ansible Automation Platform을 기본적으로 사용하면 Git 기반 리포지토리를 기본적으로 연결하도록 Webhook를 구성할 수 있습니다. 이러한 방식으로 Ansible은 Git 이벤트에 응답하여 작업 템플릿을 직접 트리거할 수 있습니다. 이렇게 하면 이 전체 프로세스에서 외부 CI 구성 요소가 필요하지 않으므로 공격 면적이 줄어듭니다.

이러한 사례를 통해 모든 인프라 및 구성을 버전 제어할 수 있습니다. Ansible Automation Platform에 동기화되기 전에 적절한 코드 품질 검사를 보장하기 위해 Git 모범 사례를 적용합니다. 관련 Git 모범 사례는 다음과 같습니다.

  • 가져오기 요청 생성.
  • 검사 도구가 있는지 확인합니다.
  • 일반 텍스트 보안이 커밋되지 않도록 합니다.
  • 사전 커밋 후크 및 기타 정책이 준수되었는지 확인합니다.

CAC는 또한 중요한 데이터를 리포지토리에 저장하거나 필요에 따라 개별적으로 자격 증명 모음 파일을 처리할 필요가 없는 외부 자격 증명 모음 시스템을 사용하는 것이 좋습니다. 이는 자동화 컨트롤러 자격 증명 및 이벤트 기반 Ansible 인증 정보를 소스 리포지토리에 커밋해서는 안 되는 일반 텍스트로 컬렉션 변수에 제공해야 하므로 소스 코드 리포지토리에 Ansible Automation Platform 구성을 저장할 때 특히 중요합니다. 외부 자격 증명 모음 시스템 사용에 대한 자세한 내용은 이 가이드의 외부 인증 정보 자격 증명 모음 고려 사항 섹션을 참조하십시오.

Red Hat logoGithubredditYoutubeTwitter

자세한 정보

평가판, 구매 및 판매

커뮤니티

Red Hat 소개

Red Hat은 기업이 핵심 데이터 센터에서 네트워크 에지에 이르기까지 플랫폼과 환경 전반에서 더 쉽게 작업할 수 있도록 강화된 솔루션을 제공합니다.

보다 포괄적 수용을 위한 오픈 소스 용어 교체

Red Hat은 코드, 문서, 웹 속성에서 문제가 있는 언어를 교체하기 위해 최선을 다하고 있습니다. 자세한 내용은 다음을 참조하세요.Red Hat 블로그.

Red Hat 문서 정보

Legal Notice

Theme

© 2026 Red Hat
맨 위로 이동