
Cloud Identity & Secrets
IRSA (AWS), Workload Identity (GCP), Managed Identity (Azure), External Secrets Operator, Vault 패턴
1EKS 클러스터에서 정적 AWS 액세스 키 대신 IRSA (IAM Roles for Service Accounts)를 사용하는 주요 이점은 무엇입니까?
EKS 클러스터에서 정적 AWS 액세스 키 대신 IRSA (IAM Roles for Service Accounts)를 사용하는 주요 이점은 무엇입니까?
답변
IRSA는 Kubernetes Pod가 OIDC를 통해 임시 IAM 역할을 맡을 수 있게 하여 정적 자격 증명을 Secret에 저장할 필요를 없앱니다. 권한은 ServiceAccount별로 범위가 지정되어 최소 권한 원칙을 따릅니다. 자격 증명은 AWS STS (Security Token Service)에 의해 자동으로 순환되어 Pod가 손상된 경우의 공격 표면을 줄입니다.
2GCP에서 Workload Identity Federation은 GKE Pod가 Google Cloud 리소스에 어떻게 접근할 수 있도록 합니까?
GCP에서 Workload Identity Federation은 GKE Pod가 Google Cloud 리소스에 어떻게 접근할 수 있도록 합니까?
답변
Workload Identity는 어노테이션을 통해 Kubernetes ServiceAccount를 Google Service Account에 바인딩합니다. Pod는 Kubernetes API 서버에서 OIDC 토큰을 얻은 후 메타데이터 서버를 통해 GCP 토큰으로 교환합니다. 이를 통해 정적 서비스 계정 JSON 키를 클러스터에 저장하지 않아도 되며, 제로 트러스트 모델을 따르고 자격 증명의 자동 순환이 가능합니다.
3Azure Managed Identity와 기존 service principal의 주요 차이점은 무엇입니까?
Azure Managed Identity와 기존 service principal의 주요 차이점은 무엇입니까?
답변
Managed Identity는 자격 증명(client secret, 인증서)을 수동으로 관리할 필요성을 제거합니다. Azure는 순환을 포함한 자격 증명의 수명 주기를 자동으로 처리합니다. Managed Identity는 system-assigned(리소스의 수명 주기에 연결) 또는 user-assigned(독립적)일 수 있습니다. 이는 secret을 수동으로 저장하고 순환해야 하는 service principal에 비해 secret 유출 위험을 줄입니다.
External Secrets Operator는 외부 공급자(AWS Secrets Manager, Vault)의 secret을 Kubernetes로 어떻게 동기화합니까?
Vault Agent Injector를 통한 자동 secret 주입에서 mutating admission webhook 컨트롤러의 역할은 무엇입니까?
+19 면접 질문