Agent 등록을 Workload Identity와 TokenReview로 강화하기
공유 bootstrap token에 의존하지 않고 projected ServiceAccount token, TokenReview, Pod·DaemonSet UID와 image digest를 결합해 Agent 신원을 검증한 과정을 정리했습니다.
TOPIC COLLECTION
공유 bootstrap token에 의존하지 않고 projected ServiceAccount token, TokenReview, Pod·DaemonSet UID와 image digest를 결합해 Agent 신원을 검증한 과정을 정리했습니다.
RCA report가 만들어지기 시작하자, 이제 중요한 문제는 “누가 이 정보를 볼 수 있는가”와 “운영자가 어떤 근거까지 따라가 볼 수 있는가”였습니다. 인증, RBAC, webhook 인증, report drilldown, 그리고 실제 노드 증거 수집 과정에서 고민했던 내용을 정리했습니다.