Jump To Close Expand all Collapse all Table of contents 보안 및 강화 가이드 보다 포괄적 수용을 위한 오픈 소스 용어 교체 Red Hat 문서에 관한 피드백 제공 1. 보안 소개 Expand section "1. 보안 소개" Collapse section "1. 보안 소개" 1.1. Red Hat OpenStack Platform 보안 1.2. Red Hat OpenStack Platform 관리자 역할 이해 1.3. Red Hat OpenStack Platform의 보안 영역 확인 1.4. Red Hat OpenStack Platform에서 보안 영역 찾기 1.5. 보안 영역 연결 1.6. 위험 완화 2. RHOSP 환경 문서화 Expand section "2. RHOSP 환경 문서화" Collapse section "2. RHOSP 환경 문서화" 2.1. 시스템 역할 문서화 2.2. 하드웨어 인벤토리 생성 2.3. 소프트웨어 인벤토리 생성 3. TLS 및 PKI를 사용하여 Red Hat OpenStack 배포 보안 Expand section "3. TLS 및 PKI를 사용하여 Red Hat OpenStack 배포 보안" Collapse section "3. TLS 및 PKI를 사용하여 Red Hat OpenStack 배포 보안" 3.1. PKI(공개 키 인프라)의 구성 요소 3.2. 인증 기관 요구 사항 및 권장 사항 3.3. 사용자 환경에서 TLS 버전 확인 3.4. OpenStack에 대한 IdM(Identity Management) 서버 권장 사항 3.5. Ansible을 사용하여 TLS-e 구현 4. ID 및 액세스 관리 Expand section "4. ID 및 액세스 관리" Collapse section "4. ID 및 액세스 관리" 4.1. Red Hat OpenStack Platform fernet 토큰 4.2. OpenStack ID 서비스 엔티티 4.3. keystone으로 인증 Expand section "4.3. keystone으로 인증" Collapse section "4.3. keystone으로 인증" 4.3.1. ID 서비스 heat 매개변수를 사용하여 잘못된 로그인 시도 중지 4.4. 외부 ID 공급자 인증 Expand section "4.4. 외부 ID 공급자 인증" Collapse section "4.4. 외부 ID 공급자 인증" 4.4.1. LDAP 통합 작동 방식 5. Policies Expand section "5. Policies" Collapse section "5. Policies" 5.1. 기존 정책 검토 5.2. 서비스 정책 이해 5.3. 정책 구문 5.4. 액세스 제어에 정책 파일 사용 5.5. 예제: 파워 유저 역할 생성 5.6. 예제: 속성에 따라 액세스 제한 5.7. heat로 정책 수정 5.8. 사용자 및 역할 감사 5.9. API 액세스 감사 6. 서비스 계정 암호 순환 Expand section "6. 서비스 계정 암호 순환" Collapse section "6. 서비스 계정 암호 순환" 6.1. 오버클라우드 암호 관리 개요 6.2. 암호 교체 6.3. 가동 정지 요구 사항 7. 네트워크 시간 프로토콜 Expand section "7. 네트워크 시간 프로토콜" Collapse section "7. 네트워크 시간 프로토콜" 7.1. 일관된 시간이 중요한 이유 7.2. NTP 설계 8. 인프라 및 가상화 강화 Expand section "8. 인프라 및 가상화 강화" Collapse section "8. 인프라 및 가상화 강화" 8.1. 하이퍼바이저 Expand section "8.1. 하이퍼바이저" Collapse section "8.1. 하이퍼바이저" 8.1.1. 하이퍼바이저와 베어 메탈 비교 8.1.2. 하이퍼바이저 메모리 최적화 8.2. PCI 통과 8.3. SELinux Expand section "8.3. SELinux" Collapse section "8.3. SELinux" 8.3.1. 레이블 및 카테고리 8.3.2. SELinux 사용자 및 역할 8.4. 컨테이너화된 서비스 조사 8.5. 컨테이너화된 서비스를 임시로 변경 8.6. 컨테이너화된 서비스를 영구적으로 변경합니다. 8.7. 펌웨어 업데이트 8.8. SSH 배너 텍스트 사용 8.9. 시스템 이벤트 감사 8.10. 방화벽 규칙 관리 8.11. AIDE를 사용한 침입 탐지 Expand section "8.11. AIDE를 사용한 침입 탐지" Collapse section "8.11. AIDE를 사용한 침입 탐지" 8.11.1. 복잡한 AIDE 규칙 사용 8.11.2. 추가 AIDE 값 8.11.3. AIDE의 Cron 구성 8.11.4. 시스템 업그레이드 효과 고려 8.12. SecureTTY 검토 8.13. 아이덴티티 서비스용 CADF 감사 8.14. login.defs 값 확인 9. 대시보드 서비스 강화 Expand section "9. 대시보드 서비스 강화" Collapse section "9. 대시보드 서비스 강화" 9.1. 도메인 이름 선택 9.2. ALLOWED_HOSTS 구성 9.3. 교차 사이트 스크립팅(XSS) 9.4. cross Site Request Forgery (CSRF) 9.5. allow iframe embedding 9.6. 대시보드 트래픽에 HTTPS 암호화 사용 9.7. HSTS(HTTP Strict Transport Security) 9.8. 프런트 엔드 캐싱 9.9. 세션 백엔드 9.10. 비밀 키 검토 9.11. 세션 쿠키 구성 9.12. 정적 미디어 9.13. 암호 복잡성 검증 9.14. 관리자 암호 검사 시행 9.15. 암호 표시 비활성화 9.16. 대시보드의 로그인 배너 표시 9.17. 테마 사용자 정의 9.18. 파일 업로드 크기 제한 9.19. 대시보드 서비스 디버깅 10. Red Hat OpenStack Platform Networking 서비스 Expand section "10. Red Hat OpenStack Platform Networking 서비스" Collapse section "10. Red Hat OpenStack Platform Networking 서비스" 10.1. NetwoECDHEing 아키텍처 10.2. 물리적 서버에서 Neutron 서비스 배치 10.3. 보안 영역 10.4. 네트워킹 서비스 10.5. VLAN 및 터널링을 사용하는 L2 격리 10.6. 액세스 제어 목록 10.7. L3 라우팅 및 NAT 10.8. QoS (Quality of Service) 10.9. 로드 밸런싱 10.10. 네트워킹 서비스 강화 Expand section "10.10. 네트워킹 서비스 강화" Collapse section "10.10. 네트워킹 서비스 강화" 10.10.1. API 서버의 바인드 주소 제한: neutron-server 10.10.2. 프로젝트 네트워크 서비스 워크플로 10.10.3. 네트워킹 리소스 정책 엔진 10.10.4. 보안 그룹 10.10.5. ARP 스푸핑 완화 10.10.6. 인증에 보안 프로토콜 사용 11. Red Hat OpenStack Platform에서 블록 스토리지 강화 Expand section "11. Red Hat OpenStack Platform에서 블록 스토리지 강화" Collapse section "11. Red Hat OpenStack Platform에서 블록 스토리지 강화" 11.1. 요청 본문에 대한 최대 크기 설정 11.2. 볼륨 암호화 활성화 11.3. 볼륨 와이핑 12. 공유 파일 시스템 강화(Manila) Expand section "12. 공유 파일 시스템 강화(Manila)" Collapse section "12. 공유 파일 시스템 강화(Manila)" 12.1. manila에 대한 보안 고려 사항 12.2. manila의 네트워크 및 보안 모델 12.3. 백엔드 모드 공유 12.4. manila의 네트워킹 요구 사항 12.5. manila를 사용한 보안 서비스 12.6. 보안 서비스 소개 12.7. 보안 서비스 관리 12.8. 공유 액세스 제어 12.9. 공유 유형 액세스 제어 12.10. Policies 13. 오브젝트 스토리지 Expand section "13. 오브젝트 스토리지" Collapse section "13. 오브젝트 스토리지" 13.1. 네트워크 보안 13.2. 루트가 아닌 사용자로 서비스 실행 13.3. 파일 권한 13.4. 스토리지 서비스 보안 13.5. Object Storage 계정 용어 13.6. 프록시 서비스 보안 13.7. HTTP 수신 포트 13.8. 로드 밸런서 13.9. 오브젝트 스토리지 인증 13.10. 유휴 시 swift 오브젝트 암호화 13.11. 추가 항목 14. 모니터링 및 로깅 Expand section "14. 모니터링 및 로깅" Collapse section "14. 모니터링 및 로깅" 14.1. 모니터링 인프라 강화 14.2. 모니터링 이벤트의 예 15. 프로젝트의 데이터 프라이버시 Expand section "15. 프로젝트의 데이터 프라이버시" Collapse section "15. 프로젝트의 데이터 프라이버시" 15.1. 데이터 상주성 15.2. 데이터 처리 Expand section "15.2. 데이터 처리" Collapse section "15.2. 데이터 처리" 15.2.1. 데이터가 안전하게 삭제되지 않음 15.2.2. 인스턴스 메모리 스크럽 15.3. Cinder 볼륨 데이터 암호화 15.4. 이미지 서비스 지연 삭제 기능 15.5. 컴퓨팅 소프트 삭제 기능 15.6. 베어 메탈 프로비저닝의 보안 강화 15.7. 하드웨어 식별 15.8. 데이터 암호화 Expand section "15.8. 데이터 암호화" Collapse section "15.8. 데이터 암호화" 15.8.1. 볼륨 암호화 15.8.2. Object Storage 오브젝트 15.8.3. 블록 스토리지 성능 및 백엔드 15.8.4. 네트워크 데이터 15.9. 키 관리 16. 인스턴스 보안 관리 Expand section "16. 인스턴스 보안 관리" Collapse section "16. 인스턴스 보안 관리" 16.1. 인스턴스에 엔트로피 제공 16.2. 노드에 인스턴스 예약 16.3. 신뢰할 수 있는 이미지 사용 16.4. 이미지 생성 16.5. 이미지 서명 확인 16.6. 인스턴스 마이그레이션 Expand section "16.6. 인스턴스 마이그레이션" Collapse section "16.6. 인스턴스 마이그레이션" 16.6.1. 실시간 마이그레이션 위험 16.6.2. 실시간 마이그레이션 비활성화 16.6.3. 암호화된 실시간 마이그레이션 16.7. 모니터링, 경고 및 보고 16.8. 업데이트 및 패치 16.9. 방화벽 및 인스턴스 프로필 16.10. 보안 그룹 16.11. 인스턴스 콘솔에 액세스 16.12. 인증서 주입 17. 메시지 대기열 Expand section "17. 메시지 대기열" Collapse section "17. 메시지 대기열" 17.1. 메시징 전송 보안 Expand section "17.1. 메시징 전송 보안" Collapse section "17.1. 메시징 전송 보안" 17.1.1. RabbitMQ 서버 SSL 구성 17.2. 대기열 인증 및 액세스 제어 17.3. RabbitMQ에 대한 OpenStack 서비스 구성 17.4. Qpid용 OpenStack 서비스 구성 17.5. 메시지 큐 프로세스 격리 및 정책 17.6. 네임스페이스 18. Red Hat OpenStack Platform에서 끝점 보안 Expand section "18. Red Hat OpenStack Platform에서 끝점 보안" Collapse section "18. Red Hat OpenStack Platform에서 끝점 보안" 18.1. 내부 API 통신 18.2. ID 서비스 카탈로그에서 내부 URL 구성 18.3. 내부 URL의 애플리케이션 구성 18.4. 붙여넣기 및 미들웨어 18.5. API 끝점 프로세스 격리 및 정책 Expand section "18.5. API 끝점 프로세스 격리 및 정책" Collapse section "18.5. API 끝점 프로세스 격리 및 정책" 18.5.1. Metadef API 보안 18.5.2. metadef API를 제한하도록 정책 구성 18.5.3. metadef API 활성화 18.6. HAProxy에 대한 SSL/TLS 암호화 방식 및 규칙 변경 18.7. 네트워크 정책 18.8. 필수 액세스 제어 18.9. API 끝점 속도 제한 19. 페더레이션 구현 Expand section "19. 페더레이션 구현" Collapse section "19. 페더레이션 구현" 19.1. Red Hat Single Sign-On을 사용하여 IdM과 통합 19.2. 페더레이션 워크플로 법적 공지 Settings Close Language: 日本語 简体中文 English 한국어 Language: 日本語 简体中文 English 한국어 Format: Multi-page Single-page Format: Multi-page Single-page Language and Page Formatting Options Language: 日本語 简体中文 English 한국어 Language: 日本語 简体中文 English 한국어 Format: Multi-page Single-page Format: Multi-page Single-page 보안 및 강화 가이드 Red Hat OpenStack Platform 16.1모범 사례, 규정 준수 및 보안 강화OpenStack Documentation Teamrhos-docs@redhat.com법적 공지초록 본 가이드는 Red Hat OpenStack Platform 환경의 보안 강화에 관한 모범 사례 조언 및 개념 정보를 제공합니다. Next