목록 보기
[아키텍처] kt cloud PLATFORM 보안 거버넌스의 수립: Vault 도입과 효율적인 시크릿 전달 전략 (ESO & CSI)
아키텍처

[아키텍처] kt cloud PLATFORM 보안 거버넌스의 수립: Vault 도입과 효율적인 시크릿 전달 전략 (ESO & CSI)

KT 클라우드
KT 클라우드
2026년 3월 31일

두줄요약

GitOps 환경의 시크릿 보안 문제를 해결하기 위해 Vault 기반 거버넌스를 소개했습니다. 또한 ESO와 CSI Provider의 역할과 선택 기준, 운영 전략을 정리했습니다.

문제 상황

  • GitOps 환경에서 시크릿을 코드와 함께 다루기 어려운 보안 딜레마
  • Kubernetes Secret의 평문 노출 위험, 팀별·클러스터별 파편화, 감사 기록 부재
  • 대규모 MSA와 AI 워크로드에서 기존 시크릿 관리 방식의 한계

원인 분석

  • 시크릿이 Git 저장소나 K8s 내부에 저장되며 중앙 통제가 어려움
  • 클러스터 단위의 광범위한 권한으로 최소 권한 원칙 적용이 어려움
  • 접근 이력과 자격 증명 수명 관리가 부족해 사고 추적과 차단이 제한적

해결 방법

  • HashiCorp Vault를 중앙 금고로 도입해 시크릿을 암호화 보관
  • ESO로 K8s Secret 동기화, CSI Provider로 Pod 메모리 직접 주입하는 이중 전달 전략 채택
  • Kubernetes Auth Method, Vault Policy, 멀티 AZ HA 구성으로 운영 안정성과 보안 거버넌스 강화

적용해볼 점

  • 일반 서비스는 ESO로 호환성과 운영 편의성 확보
  • 핵심 서비스와 규제 환경은 CSI Provider로 etcd 미저장과 휘발성 주입 적용
  • 네임스페이스 단위 경로 표준화와 최소 권한 정책 수립

댓글 0

댓글을 작성하려면 로그인이 필요합니다.

댓글을 불러오는 중...