AlloyDB Omni 고객은 워크로드에서 서비스의 가치를 최대한 활용할 수 있도록 AlloyDB Omni를 구성하고 운영할 책임이 있습니다.
| 레이어 | Google의 책임 | 고객 책임 | |
|---|---|---|---|
| 하드웨어 및 호스트 | 물리 인프라 | 해당하는 경우 최소 및 권장 요구사항 제공 | 전원, 냉각, 하드웨어와 같은 물리적 서버, VM 또는 에지 기기를 프로비저닝합니다. |
| 호스트 운영체제 (OS) | 해당하는 경우 최소 및 권장 요구사항 제공 | Linux 커널을 관리하고, OS 보안 패치를 적용하고, 호스트 노드를 강화합니다. | |
| Kubernetes | 클러스터 관리 | 해당하는 경우 최소 및 권장 요구사항 제공 | 업그레이드를 포함하여 업계 표준 권장사항에 따라 클러스터를 매일 관리합니다. |
| 스토리지 (CSI/PV) | 해당하는 경우 최소 및 권장 요구사항 제공 | 스토리지 클래스를 프로비저닝하고 기본 어플라이언스를 관리합니다. AlloyDB Omni에는 블록 기기가 필요하므로 블록 기기 클래스를 선택해야 합니다. | |
| 네트워킹 (CNI) | 해당하는 경우 최소 및 권장 요구사항 제공 | 네트워크 계층(예: 포드 네트워킹, 인그레스 컨트롤러, 부하 분산기, 노드 간 방화벽 규칙)을 프로비저닝하고 관리합니다. | |
| 역할 기반 액세스 제어(RBAC) | AlloyDB Omni Kubernetes 연산자에 필요한 서비스 계정, 역할, 역할 바인딩을 제공합니다. | 이러한 역할 기반 액세스 제어 (RBAC) 규칙을 클러스터에 적용하고 내부 보안 정책과 일치하는지 확인합니다. AlloyDB Omni 리소스에 액세스하려면 RBAC 역할과 역할 바인딩을 추가로 만드세요. | |
| 보안 비밀 관리 | 표준 Kubernetes 보안 비밀을 읽어 초기 postgres 사용자와 같은 리소스를 프로비저닝합니다. |
클러스터에서 Kubernetes 보안 비밀을 만들고, 보호하고, 순환합니다. | |
| 인증서 관리 | 인증서 통합을 위해 표준 Kubernetes Secrets 및 cert-manager를 사용합니다. |
cert-manager의 수명 주기를 설치, 구성, 관리합니다. |
|
| 운영자 소프트웨어 | 개발 및 출시 | AlloyDB Omni 연산자 로직과 CRD를 개발하고 컨테이너 이미지, Helm 차트, OLM 번들을 게시합니다. | 없음 배포에 Artifact Registry에 저장된 아티팩트를 사용할 수 있습니다. |
| 설치 및 수명 주기 | 문서를 제공하고 아티팩트를 업그레이드합니다. | ||
| 데이터베이스 엔진 | 데이터베이스 바이너리 | 열 기반 엔진, AI 가속과 같은 독점 최적화가 적용된 AlloyDB Omni 컨테이너 이미지를 제공합니다. | 없음 |
| 패치 | 엔진의 보안 패치, 마이너 버전 업데이트, 메이저 버전 업데이트를 출시합니다. 업그레이드 안내를 제공합니다. | 각 출시의 중요도에 따라 가능한 한 빨리 업그레이드를 예약합니다. | |
| 사용자 관리 |
|
|
|
| 데이터 관리 | 백업 | S3 호환 통합을 사용하여 pgBackrest로 관리되는 백업을 관리하는 `BackupPlan` 및 `Backup` CRD와 로직을 제공합니다. |
백업 일정 및 보관을 구성하고 로컬, S3 또는 Cloud Storage 타겟 스토리지 버킷을 프로비저닝합니다. |
| 고가용성(HA) | 자동 장애 조치 로직 및 복구 메커니즘을 제공합니다. | 장애 조치를 지원할 대기 타겟을 제공하기에 충분한 노드와 영역을 프로비저닝합니다. | |
| 암호화 (저장 데이터) | 투명 데이터 암호화 (TDE)를 지원합니다. | 스토리지 레이어 암호화를 관리하여 요구사항을 충족하는지 확인합니다. | |
| 암호화 (전송 중) | 내부 운영자 구성요소에 mTLS를 제공하고 사용자-데이터베이스 연결을 위해 서버 측 TLS를 구성합니다. | 보안 TLS 클라이언트를 사용하여 데이터베이스에 연결하고 기본 인증서 인프라를 관리합니다. | |
| 관측 가능성 | 측정항목 | Prometheus 호환 엔드포인트를 사용하여 내부 데이터베이스 측정항목을 노출합니다. | Prometheus, OpenTelemetry 또는 기타 호환 솔루션과 해당 스토리지 스택을 사용하여 스크레이퍼를 배포하고 관리합니다. 시스템의 전반적인 상태를 모니터링합니다. |
| 로깅 | PostgreSQL 및 감사 로그를 컨테이너의 디스크에 있는 파일에 쓰고 순환합니다. | 로그를 스토리지 백엔드(예: Splunk 또는 ELK)로 전송하기 위해 로그 수집기(예: Fluentd 및 Fluent Bit)를 배포합니다. 로그 수집기가 권장되는 최소 1개월 동안 로그를 보존하도록 구성되어 있는지 확인합니다. | |
| 시각화 | 표준 워크로드를 모니터링하기 위한 샘플 측정항목 및 로그 대시보드를 제공합니다. | Grafana와 같은 시각화 도구를 배포하고 상태를 모니터링합니다. 대시보드를 만들어 일상적인 운영 작업에 통합합니다. | |
| 알림 | 없음 | 알림 파이프라인(예: PagerDuty 통합)을 관리합니다. | |
| 지원 | 문제 해결 | 소프트웨어 버그 및 엔진 오류에 대한 지원을 제공합니다. 이 지원을 받으려면 라이선스 구독이 필요합니다. | 문서 및 기술 자료를 통해 초기 지원을 제공합니다. 인프라 관련 문제 디버깅 |
보안 및 FIPS 규정 준수
AlloyDB Omni는 데이터를 보호하기 위해 연방 정보 처리 표준 (FIPS) 140-2 또는 140-3 검증 암호화 모듈을 사용합니다. FIPS 규정 준수는 Google과 고객의 공동 책임입니다.
다음 다이어그램은 AlloyDB Omni의 아키텍처 레이어에서 FIPS 규정 준수 책임이 Google과 고객 간에 어떻게 분담되는지 보여줍니다.

다음 표에서는 AlloyDB Omni의 FIPS 경계와 책임을 설명합니다.
| FIPS 경계 레이어 | 책임 | 설명 |
|---|---|---|
| FIPS 규정을 준수하는 하드웨어 | 고객 | 물리적 하드웨어와 암호화 구성요소는 NIST 인증을 받아야 하고 FIPS 승인 상태로 구성되어야 합니다. |
| Kubernetes 노드 OS | 고객 | 작업자 노드 호스트 운영체제(예: RHEL)는 FIPS 모드에서 실행되어야 합니다. FIPS 상태를 확인해야 합니다 (cat /proc/sys/crypto/fips_enabled가 1 반환). |
| Kubernetes 컨트롤 플레인 | 고객 | kubelet, 네트워킹, 스토리지 플러그인과 같은 컨트롤 플레인 구성요소는 FIPS 검증 암호화 모듈을 사용해야 합니다(예: Go-BoringCrypto로 빌드). |
| AlloyDB Omni 오퍼레이터 컨트롤러 | Google에서 개발하고 FIPS 규격 기본 이미지 (Red Hat UBI)를 기반으로 하며 데이터베이스가 실행되는 컨테이너에서 FIPS 규격이 사용 설정되어 있습니다. | |
| AlloyDB Omni 컨테이너 이미지 | BoringSSL과 같은 FIPS 규격 암호화 라이브러리를 사용하고 비밀번호 해싱 (scram-sha-256) 및 TLS 암호화 모음에 FIPS 승인 알고리즘을 적용합니다. |
|
| 커스텀 CA의 인증서 | 공유 | 디지털 인증서는 키 강도 및 서명 알고리즘에 관한 FIPS 표준을 충족해야 합니다. 인증서 체인은 FIPS 규정을 준수하는 루트 CA로 추적되어야 합니다. |
STIG 공유 책임
국방정보시스템연구원 (DISA)은 소프트웨어, 운영체제, 데이터베이스의 사이버 보안 표준 및 강화 요구사항을 설정하기 위해 보안 기술 구현 가이드 (STIG)를 게시합니다. 이 가이드에서는 취약점과 사이버 위협으로부터 시스템을 보호하기 위한 구체적인 보안 매개변수를 정의합니다.
STIG 규칙의 전체 목록은 AlloyDB Omni STIG 규정 준수를 참고하세요.
보안이 매우 중요하거나 정부 부문에서 운영 승인 (ATO)을 받으려면 STIG 요구사항에 따라 환경을 강화해야 합니다. AlloyDB Omni는 기본적으로 많은 데이터베이스 수준 보안 제어를 구현하지만, STIG를 완전히 준수하려면 고객이 인프라 수준 설정을 구성하고 확인해야 하는 공동 책임입니다.
다음 표에는 고객의 조치, 검증 또는 구성이 필요한 모든 STIG 취약점 ID가 나열되어 있습니다. 자세한 내용은 Red Hat Enterprise Linux의 PostgreSQL 9.x 보안 기술 구현 가이드 (STIG) 규정 준수 체크리스트를 참고하세요.
| STIG 또는 SRG ID | 보안 제어 설명 | 플랫폼 및 운영자 기본 동작 | 고객 조치 또는 구성 필요 |
|---|---|---|---|
| V-233535 | 감사 로그 실패 시 지원팀 직원에게 즉시 알립니다. | 표준 오류 진단은 컨테이너 stdout 및 stderr에 기록됩니다. |
고객은 수집이 중단될 때 트리거되도록 SIEM 또는 로그 전달자 측정항목(예: Splunk/Elastic 알림)을 구성해야 합니다. |
| V-233599 | 감사 스토리지가 용량의 75% 에 도달하면 지원 담당자에게 알림을 보냅니다. | 파일 시스템 측정항목은 표준 Prometheus 엔드포인트를 통해 노출됩니다. | 고객은 /obs/ 디스크 공간이 75%를 초과할 때 지원팀에 알리도록 Prometheus 및 Grafana에서 알림 규칙을 설정해야 합니다. |
| V-233610 | 감사 데이터를 별도의 연속 로그 시설로 오프로드합니다. | 감사 로그는 /obs/diagnostic/ 볼륨에 지속적으로 기록됩니다. |
고객은 로그 파일을 중앙 SIEM으로 지속적으로 스트리밍하도록 로그 전달자(예: FluentBit 및 Vector)를 구성해야 합니다. |
| V-233603 | 공개 키 인프라 (PKI) 또는 승인된 인증 기관 (CA)에서 발급한 최종 엔티티 인증서만 신뢰합니다. | 운영자는 cert-manager를 사용하여 로컬 TLS 구성을 구성합니다. |
고객은 신뢰 체인을 설정하기 위해 PKI 루트 및 중간 CA 인증서를 운영자에게 제공해야 합니다. |
| V-233520 | 승인된 논리적 액세스 승인을 적용합니다. | 일반 텍스트 비밀번호와 메시지 다이제스트 알고리즘 5 (MD5)를 거부합니다. SSL을 통한 scram-sha-256을 허용합니다. |
고객은 연결 문자열에서 sslmode=verify-full와 함께 SCRAM-SHA-256를 사용하도록 클라이언트를 구성해야 합니다. |
| V-233522 | 사용자당 동시 세션 기준을 제한합니다. | 기본 데이터베이스 역할에는 max_connections로 제한된 무한 한도가 있습니다. |
고객은 맞춤 애플리케이션 역할의 연결 한도 (ALTER ROLE ... CONNECTION LIMIT)를 명시적으로 변경해야 합니다. |
| V-233584 | 저장된 분류 정보에 NSA 승인 암호화 사용 | 데이터베이스 컨테이너는 보안이 강화된 UBI9 기본 레이어를 사용합니다. | 고객은 기본 Kubernetes 호스트 커널에 FIPS 140 모드가 사용 설정되어 있는지 확인해야 합니다. |
| V-233515 | Active Directory (AD) 및 경량 디렉터리 액세스 프로토콜 (LDAP) 조직 수준 인증 메커니즘과 통합 | 운영자는 맞춤 인증 구성을 지원합니다. | 고객은 AD 및 LDAP ID를 데이터베이스 클러스터 구성에 매핑해야 합니다. |
| V-233583 | 해시에 FIPS 검증 암호화 모듈을 사용합니다. | 컨테이너는 해싱 함수에 호스트 OpenSSL FIPS 모듈을 사용합니다. | 고객이 호스트 VM 노드에서 FIPS 모드를 활성화해야 합니다. |
| V-233585 | FIPS 검증 암호를 사용하여 미분류 정보를 보호합니다. | FIPS 지원 암호를 사용하여 통신 및 스토리지를 암호화합니다. | 고객은 호스트 노드가 FIPS 검증을 받았는지 확인해야 합니다. |
| V-233619 | 모든 작업에 FIPS 검증 암호화 모듈을 사용합니다. | UBI9 FIPS 지원 컨테이너 이미지 바이너리를 적용합니다. | 고객이 호스트 커널에서 FIPS 모드를 사용 설정해야 합니다. |
| V-233623 | DBMS가 인증된 OpenSSL FIPS가 있는 호스트에서 실행되는지 확인합니다. | 데이터베이스 포드는 호스트 OpenSSL FIPS 구성을 사용합니다. | 고객은 호스트 OpenSSL이 NIST 인증 FIPS 목록과 일치하는지 확인해야 합니다. |
| V-233615 | PKI 인증 ID를 연결된 사용자 계정에 매핑합니다. | 운영자는 ID에 보안 SCRAM-SHA-256 비밀번호 인증을 사용합니다. |
고객이 직접 비밀번호 로그인을 사용하지 않는 경우 외부 조직 디렉터리 역할을 데이터베이스 역할에 매핑해야 합니다. |
| V-233540 | 데이터베이스 설치 계정을 승인된 사용자만 사용할 수 있도록 제한합니다. | 컨테이너는 파일 권한과 실행을 postgres 사용자로 제한합니다. |
고객은 포드에 대한 무단 터미널 액세스를 방지하기 위해 호스트 노드 액세스 (SSH/Kubectl)를 잠가야 합니다. |