6.4. 필터 보안


각 필터에서 제공하는 보안 기능을 사용하고 OpenShift Secret 과 같은 외부 리소스에 중요한 값을 저장하여 필터를 보호합니다.

6.4.1. 필터 리소스의 보안에 민감한 값

6.4.1.1. 템플릿 사용 및 값 보간

보간은 런타임 시 자리 표시자 값을 자동으로 대체하기 위해 spec.configTemplate 에서 지원됩니다. 이를 통해 암호 또는 키와 같은 보안에 민감한 값을 KafkaProtocolFilter 리소스에 직접 사용하는 대신 OpenShift Secret 리소스에 지정할 수 있습니다. 마찬가지로 신뢰할 수 있는 CA 인증서와 같은 항목은 ConfigMap 리소스에 정의할 수 있습니다.

Operator는 KafkaProtocolFilter 리소스에서 참조하는 SecretConfigMap 리소스를 확인하고 프록시 컨테이너에 마운트된 프록시 Pod 에서 볼륨으로 선언합니다. 이 예에서는 동일한 OpenShift 클러스터에 배포된 Vault KMS를 사용하여 RecordEncryptionFilter 를 구성하는 방법을 보여줍니다.

KafkaProtocolFilter 구성의 예

kind: KafkaProtocolFilter
metadata:
  # ...
spec:
  type: RecordEncryption 
1

  configTemplate: 
2

    kms: VaultKmsService
    kmsConfig:
      vaultTransitEngineUrl: http://vault.vault.svc.cluster.local:8200/v1/transit
      vaultToken:
        password: ${secret:vault:token} 
3

    selector: TemplateKekSelector
    selectorConfig:
      template: "$(topicName)" 
4

1
유형은 프록시 필터의 Java 클래스 이름입니다. 정규화되지 않은 이름이 모호한 경우 필터 패키지 이름으로 인증해야 합니다.
2
KafkaProtocolFilter 에는 보간 참조를 지원하는 configTemplate 이 필요합니다.
3
암호는 리터럴 값 대신 ${} 로 묶은 보간 참조를 사용합니다. Operator는 지정된 Secret 에서 런타임 시 값을 제공합니다.
4
선택기 템플릿 은 프록시에서 해석합니다. 보간 참조 보다 다른 구분 기호 $() 를 사용합니다.

6.4.1.2. 보간 참조 구조

예제 보간 참조 ${secret:vault:token} 을 자세히 살펴보겠습니다.

${ 로 시작하고 } 로 끝납니다. 이 중에서 콜론(:)으로 구분된 세 부분으로 나뉩니다.

  • secret공급자입니다. 지원되는 공급자는 secretconfigmap 입니다( lower case 사용 참조).
  • Vault경로입니다. 경로 해석은 공급자에 따라 다릅니다.
  • 토큰은 입니다. 키 해석은 공급자에 따라 다릅니다.

secretconfigmap 공급자의 경우:

  • 경로는 KafkaProtocolFilter 리소스와 동일한 네임스페이스에서 Secret 또는 ConfigMap 리소스의 이름으로 해석됩니다.
  • 키는 Secret 또는 ConfigMap 리소스의 data 속성에서 키로 해석됩니다.
Red Hat logoGithubredditYoutubeTwitter

자세한 정보

평가판, 구매 및 판매

커뮤니티

Red Hat 소개

Red Hat은 기업이 핵심 데이터 센터에서 네트워크 에지에 이르기까지 플랫폼과 환경 전반에서 더 쉽게 작업할 수 있도록 강화된 솔루션을 제공합니다.

보다 포괄적 수용을 위한 오픈 소스 용어 교체

Red Hat은 코드, 문서, 웹 속성에서 문제가 있는 언어를 교체하기 위해 최선을 다하고 있습니다. 자세한 내용은 다음을 참조하세요.Red Hat 블로그.

Red Hat 문서 정보

Legal Notice

Theme

© 2026 Red Hat
맨 위로 이동