Agent 등록을 Workload Identity와 TokenReview로 강화하기
공유 bootstrap token에 의존하지 않고 projected ServiceAccount token, TokenReview, Pod·DaemonSet UID와 image digest를 결합해 Agent 신원을 검증한 과정을 정리했습니다.
TOPIC COLLECTION
공유 bootstrap token에 의존하지 않고 projected ServiceAccount token, TokenReview, Pod·DaemonSet UID와 image digest를 결합해 Agent 신원을 검증한 과정을 정리했습니다.
한 번의 수집 성공이 아니라 장시간 안정성을 보기 위해 3노드 Agent Fleet를 1시간과 5시간 반복 검증하고 자원 추세·수집 품질·spool 상태를 비교했습니다.
RKE2, K3s, kubeadm 환경에서 runtime·CNI·systemd·로그 경로가 어떻게 달랐고, 수집 실패와 실제 장애를 구분하도록 Collector를 보강한 과정을 정리했습니다.
합성 데이터와 Kind 테스트만으로는 확인할 수 없는 host evidence 수집 경계를 실제 클러스터에서 읽기 전용으로 검증한 절차와 판단 기준을 정리했습니다.
RCA 플랫폼의 핵심인 Node Agent를 실제 Kubernetes 클러스터에 배포하기 위해 DaemonSet 구조, hostPath mount, Helm Chart, 로컬 smoke test를 어떻게 설계했는지 정리했습니다.
RCA report가 만들어지기 시작하자, 이제 중요한 문제는 “누가 이 정보를 볼 수 있는가”와 “운영자가 어떤 근거까지 따라가 볼 수 있는가”였습니다. 인증, RBAC, webhook 인증, report drilldown, 그리고 실제 노드 증거 수집 과정에서 고민했던 내용을 정리했습니다.