개요
Identity 및 액세스 관리(IAM)는 사용자 Identity(예: 구성원, 서비스, 서버)를 관리하고, 액세스 제어를 자동화하고, 전통적인 환경과 컨테이너화된 환경에서 컴플라이언스 요구 사항을 충족하는 일관된 중앙집중식 방법입니다. 실행 중인 IAM 솔루션의 한 예는 직원이 원격 작업을 위해 VPN을 사용하여 회사 리소스에 액세스하는 경우입니다.
IAM은 특히 여러 클라우드 인스턴스 전반에서 올바른 사용자가 적절한 리소스에 적합한 액세스 권한을 갖도록 보장하는 솔루션의 일부입니다. IAM 프레임워크는 보안 또는 컴플라이언스 리스크를 완화할 수 있도록 베어 메탈, 가상, 하이브리드 클라우드, 엣지 컴퓨팅 환경 전반의 Identity를 중앙에서 관리하는 데 필수적입니다.
IAM 방식 이해
IAM 방식은 온프레미스 및 클라우드 자산, 애플리케이션, 사용자나 애플리케이션 Identity 및 관리를 위해 정의된 정책 기반 데이터에 대한 액세스를 제어합니다. IAM 방식은 DevOps 라이프사이클의 전체 단계에 적용되며 무단 시스템 액세스 및 내부 이동을 차단할 수 있도록 지원합니다.
IAM 개념에는 다음이 포함됩니다.
인증: 사용자, 서비스, 애플리케이션의 Identity를 확인합니다.
권한 부여: 인증된 사용자에게 특정 리소스 또는 기능에 대한 액세스 권한을 부여합니다.
IdP(Identity Provider), 시크릿 볼트, 하드웨어 보안 모듈(HSM): DevOps 팀이 저장 및 전송 중인 보안 자격 증명, 키, 인증서, 시크릿을 관리하고 보호할 수 있도록 지원합니다.
출처: 일반적으로 디지털 서명이나 증명 기록을 통해 코드 또는 이미지의 Identity 또는 진위성을 확인합니다.
보안 환경이 계속 진화함에 따라 IAM에는 인공지능(AI), 머신 러닝(ML), 생체 인증과 같은 추가 기능도 포함될 수 있습니다.
Red Hat 리소스
인증: 사용자 Identity 관리
인증은 개인의 Identity를 확인하거나 검증하는 프로세스입니다. 사용자 Identity(또는 디지털 Identity)는 개인, 서비스 또는 IoT 디바이스까지 특정 기업 데이터 또는 네트워크에 인증하는 데 사용되는 정보의 집합입니다. 인증의 가장 기본적인 예시는 사람이 비밀번호를 사용하여 시스템에 로그인할 때 발생합니다. 시스템은 제시된 정보(비밀번호)를 점검하여 제시된 Identity를 확인할 수 있습니다.
인증 프로세스에서는 로그인 정보를 캡처할 뿐만 아니라 IT 관리자가 인프라 및 서비스 전반의 활동을 모니터링하고 관리할 수도 있습니다.
환경의 보안을 강화하면서 사용자의 사용성을 유지할 수 있는 보안 정책을 구현하기 위한 몇 가지 접근 방식이 있습니다. 일반적인 두 가지 방식은 SSO(Single Sign-On)와 다단계 인증(MFA)입니다.
SSO: 서로 다른 서비스, 디바이스, 서버에 액세스하려면 각각 별도의 인증이 필요합니다. SSO는 구성된 서비스에서 인증된 사용자인지 확인할 수 있도록 중앙 Identity 서비스를 구성합니다. 사용자는 한 번만 인증하면 여러 서비스에 액세스할 수 있습니다.
MFA: 액세스 권한을 부여하기 전에 여러 단계의 확인을 통해 Identity를 검증하도록 요구하는 추가 보안 계층입니다. 이 방식에서는 하드웨어 토큰, 스마트 카드와 같은 암호화 디바이스를 사용하거나 비밀번호, RADIUS, 비밀번호 OTP, PKINIT, 강화된 비밀번호 등의 인증 유형을 구성할 수 있습니다.
특히 클라우드 또는 CI/CD 파이프라인과 같이 복잡하거나 분산된 환경에서는 인프라 내의 다른 툴을 활용하여 Identity 관리를 간소화할 수도 있습니다. 이러한 환경에서는 사용자 인증을 효과적으로 구현하기가 어려울 수 있습니다. 시스템 역할은 특히 DevSecOps 환경에서 유용할 수 있습니다. IT 관리자는 일관되고 반복 가능하며 자동화된 구성 워크플로를 사용함으로써, 시간과 리소스를 절약하고, 배포, Identity 관리, 프로비저닝/프로비저닝 해제와 관련하여 장기적으로 발생하는 부담과 수작업을 줄일 수 있습니다.
권한 부여: 액세스 정의
인증은 서비스에 액세스하려는 사람을 확인하는 프로세스입니다. 권한 부여는 정보의 편집, 생성 또는 삭제와 같이 해당 사용자가 해당 서비스로 수행할 수 있는 작업을 정의하는 프로세스입니다.
액세스 제어는 미리 결정된 액세스 권한을 통해 사용자 Identity를 할당하여 Identity 관리를 한 단계 더 끌어올립니다. 이러한 제어는 계정 설정 또는 사용자 프로비저닝 과정에서 할당되는 경우가 많으며, 제로 트러스트 모델의 기반인 '최소 권한' 원칙에 따라 작동합니다.
최소 권한은 사용자가 프로젝트나 태스크와 같은 특정 목적에 필요한 리소스에만 액세스할 수 있게 하고, 필요한 작업(권한)만 수행할 수 있도록 허용합니다. 액세스 정책을 이용하면 특정 리소스의 사용 가능 시간도 제한할 수 있습니다.
예를 들어 직원은 계약업체, 파트너, 공급업체, 고객과 같은 제3자보다 더 광범위한 리소스에 액세스할 수 있는 권한을 보유할 수 있습니다. 사용자에게 다른 수준의 액세스 권한이 승인된 경우 IT 관리자는 Identity 데이터베이스로 이동하여 필요에 따라 사용자를 조정할 수 있습니다.
최소 권한을 따르는 액세스 관리 시스템에는 권한 있는 액세스 관리(PAM) 및 역할 기반 액세스 제어(RBAC)가 포함됩니다.
PAM은 가장 중요한 액세스 제어 유형입니다. 일반적으로 이러한 할당을 받는 관리자 및 DevOps 직원은 민감한 데이터에 가장 제한 없이 액세스할 수 있으며, 엔터프라이즈 애플리케이션, 데이터베이스, 시스템 또는 서버를 변경할 수 있습니다.
RBAC 권한 부여에서는 역할 또는 사용자 컬렉션을 정의한 다음 해당 역할에 대한 권한을 업무에 따라 리소스나 기능에 부여합니다. RBAC를 사용하면 액세스 권한을 일관되고 명확하게 적용할 수 있어 관리와 온보딩이 간소화되고 권한이 점차 과도하게 확대되는 현상을 줄일 수 있습니다. RBAC는 조직 내 사용자의 역할에 따라 액세스 권한을 자동으로 할당하여 시간과 리소스를 절약하는 데 도움이 될 수 있습니다.
적합한 IAM 솔루션 선택하기
IAM은 애플리케이션 개발 파이프라인 전반에 일정 수준의 기본 제공 보안을 제공하며, 조직에서 DevSecOps를 구현하는 데 매우 중요합니다. 또한 베어 메탈, 가상, 컨테이너, 클라우드 환경 전반에서 계층화된 보안 접근 방식을 구축하기 위한 기본 요소 중 하나입니다.
IAM 시스템이 여러 환경과 워크로드 전반의 솔루션을 지원할 수 있는지 확인하는 것이 중요합니다. 여기에는 애플리케이션의 개발, 테스트, 운영, 모니터링 전반에 걸친 IAM 구현이 포함됩니다.
다양한 IAM 솔루션이 제공되므로 기업은 다음과 같은 방법으로 선택 범위를 좁힐 수 있습니다.
특히 온프레미스와 클라우드 모두에 애플리케이션이 있는 경우, 신규 시스템과 레거시 시스템을 감사합니다.
내부 및 외부 이해관계자 모두와 관련된 보안 격차를 식별합니다.
사용자 유형과 유형별 액세스 권한을 정의합니다.
조직의 보안 요구 사항을 정의했다면 IAM 솔루션을 배포할 차례입니다. 제3사의 독립 실행형 솔루션, 관리형 Identity 서비스 또는 클라우드 서브스크립션 서비스(예: IDaaS(Identity as a Service))를 선택할 수 있습니다.
Red Hat IAM 솔루션
Red Hat® Enterprise Linux®는 기본 제공 Identity 관리 및 OS 기능을 통해 Red Hat 포트폴리오 전반의 보안을 뒷받침하며, 조직이 제로 트러스트 아키텍처(ZTA)를 발전시키고 관련 규정을 준수할 수 있도록 지원합니다.
Red Hat Enterprise Linux는 다음을 비롯한 다각적인 Identity 관리 기능을 제공합니다.
- 중앙화된 Identity 관리. Red Hat Enterprise Linux는 중앙화된 Identity 관리를 지원하여 조직이 단일 위치에서 보안 제어를 적용하고, 컴플라이언스 표준을 충족하며, 인증 정책을 관리할 수 있도록 합니다. 이를 통해 플랫폼 전반에서 일관성을 보장하고, 사용자 경험을 개선하며, IT 부담을 줄일 수 있습니다.
- 다단계 인증(MFA) 및 비밀번호 없는 인증 기능. Red Hat Enterprise Linux는 MFA를 제공하여 두 번째 단계의 Identity 검증을 지원합니다. 또한 FIDO2/WebAuthn과 SSH 및 GDM 로그인용 패스키 기반 Kerberos 티켓을 비롯한 비밀번호 없는 인증을 지원하여 ZTA 성숙도를 가속화합니다. 이를 통해 단순한 MFA를 넘어 피싱에 강하고 적응형인 인증 상태로 보안을 발전시킬 수 있습니다.
- 외부 IdP(Identity Provider) 통합. Red Hat Enterprise Linux를 사용하면 OAuth 2.0을 사용하는 클라이언트를 통해 사용자를 인증할 수 있으며, Keycloak, Entra ID(Azure AD), GitHub와 같은 외부 IdP(Identity Provider)와 통합할 수 있습니다. 이를 통해 인증 및 권한 부여 프로세스를 외부 엔터티에 위임할 수 있어, 다양한 IT 환경에서 유연성과 상호운용성이 향상됩니다.
- 통합 정책 및 인증서 관리. Red Hat Enterprise Linux는 IdM(Identity Management) 서버 관리 권한을 위임하기 위한 역할 기반 액세스 제어와 권한 상승을 제한하는 사용자 지정 sudo 규칙을 비롯해 맞춤형 보안 정책 관리 기능을 제공합니다. 또한 인증서 만료 시점을 추적하고 적시에 갱신되도록 하며, ZTA의 핵심 구성 요소인 공개 키 인프라(PKI) 인증을 사용해 신뢰할 수 있는 Identity를 검증하는 등 인증서의 전체 라이프사이클을 자동화하는 강력한 인증서 관리 툴도 제공합니다.
- 시스템 역할을 통한 자동화 및 오케스트레이션. Red Hat Enterprise Linux는 Red Hat System Roles(Ansible Automation Platform 기반)를 사용하여 보안 구성과 관리를 자동화합니다. 이러한 자동화는 클라우드부터 온프레미스까지 모든 환경 전반에서 대규모로 일관성과 컴플라이언스를 보장하는 데 필수적이며, 수작업과 잠재적인 구성 오류를 줄여줍니다. 시스템 역할은 CISA ZTA 프레임워크 내 자동화 및 오케스트레이션 계층의 일부입니다.
Red Hat Enterprise Linux의 Identity 관리는 Microsoft Active Directory, 경량화 디렉터리 액세스 프로토콜(LDAP), 기타 타사 IAM 솔루션과도 표준 애플리케이션 프로그래밍 인터페이스(API)를 통해 통합됩니다. 또한 인증서 기반 인증 및 권한 부여 기술을 사용하여 중앙에서 서비스 인증 및 권한 부여를 관리할 수 있습니다.
Red Hat OpenShift®와 같이 상위에서 실행되는 계층형 제품은 Red Hat Enterprise Linux에서 제공하는 기본적인 자동화, 보안, 라이프사이클 관리를 통해 동일한 보안 기술을 상속하고 내장된 사이버 보안을 컨테이너 기반 애플리케이션 개발로 확장합니다.
레드햇 공식 블로그
레드햇 공식 블로그에서 고객, 파트너, 커뮤니티 에코시스템 등 현재 화제가 되는 최신 정보를 살펴 보세요.