
데브옵스
Vault 를 통한 ssh login 인증 구성 방법
두줄요약
Vault와 Kubernetes로 SSH 로그인 인증 체계를 구성하는 방법을 정리했습니다. 토큰 기반 서명, 인증서 만료, 폐기와 재발급 흐름까지 함께 설명했습니다.
핵심 내용
- Vault와 Kubernetes를 이용해 SSH 로그인 인증 체계를 구성하는 절차 정리
- Vault 설치, TLS용 인증서 생성, SSH CA/role/policy 설정, 노드별 trusted CA 배포 흐름 포함
- 사용자에게 발급된 토큰으로 로컬 키를 서명해 기간 제한 SSH 인증서 생성
구조와 흐름
- Vault 서버 설치 후 초기화·unseal 수행
- SSH secrets engine 활성화와 CA 공개키 조회 권한, 서명 권한 정책 분리
- Ansible로 노드의 sshd 설정과 trusted-user-ca-keys.pem 반영
주의할 점
- 토큰 TTL에 따라 10분용과 30일용 인증서 만료 동작이 달라짐
- trusted CA 공개키를 삭제하면 모든 SSH 로그인이 차단됨
- 토큰 revoke는 신규 서명만 막고 기존 발급 인증서 즉시 무효화는 아님
적용해볼 점
- 관리자/사용자 역할 분리를 통한 운영 절차 구성
- 인증서 만료·폐기·재발급 흐름을 함께 설계
- 노드 단위 접근 차단과 토큰 체계 재정비 절차 마련
