목록 보기
[아키텍처] kt cloud PLATFORM 보안 거버넌스의 수립: Vault 도입과 효율적인 시크릿 전달 전략 (ESO & CSI)
아키텍처

[아키텍처] kt cloud PLATFORM 보안 거버넌스의 수립: Vault 도입과 효율적인 시크릿 전달 전략 (ESO & CSI)

KT 클라우드
KT 클라우드
2026년 3월 31일

두줄요약

GitOps 환경의 시크릿 보안 문제를 해결하기 위해 Vault 기반 거버넌스를 소개했습니다. 또한 ESO와 CSI Provider의 역할과 선택 기준, 운영 전략을 정리했습니다.

문제 상황

  • GitOps 환경에서 시크릿을 코드와 함께 다루기 어려운 보안 딜레마
  • Kubernetes Secret의 평문 노출 위험, 팀별·클러스터별 파편화, 감사 기록 부재
  • 대규모 MSA와 AI 워크로드에서 기존 시크릿 관리 방식의 한계

원인 분석

  • 시크릿이 Git 저장소나 K8s 내부에 저장되며 중앙 통제가 어려움
  • 클러스터 단위의 광범위한 권한으로 최소 권한 원칙 적용이 어려움
  • 접근 이력과 자격 증명 수명 관리가 부족해 사고 추적과 차단이 제한적

해결 방법

  • HashiCorp Vault를 중앙 금고로 도입해 시크릿을 암호화 보관
  • ESO로 K8s Secret 동기화, CSI Provider로 Pod 메모리 직접 주입하는 이중 전달 전략 채택
  • Kubernetes Auth Method, Vault Policy, 멀티 AZ HA 구성으로 운영 안정성과 보안 거버넌스 강화

적용해볼 점

  • 일반 서비스는 ESO로 호환성과 운영 편의성 확보
  • 핵심 서비스와 규제 환경은 CSI Provider로 etcd 미저장과 휘발성 주입 적용
  • 네임스페이스 단위 경로 표준화와 최소 권한 정책 수립

다음 읽기

#Kubernetes 주제를 이어서 읽기

[도입전략] Git 시크릿 관리와 Vault 도입으로 보안 강화하기

Git 평문 시크릿과 K8s Secret 오브젝트를 함께 없애기 위한 Vault 도입 전략을 정리했습니다. 운영 설계와 예외 처리, 감사 로그와 토큰 회수까지 함께 챙겨야 합니다.

KT 클라우드
KT 클라우드
데브옵스

댓글 0

댓글을 작성하려면 로그인이 필요합니다.

댓글을 불러오는 중...