3단계: 액세스 구성

이 섹션에서는 필요에 따라 MDE 배포에 대한 액세스 권한을 부여하는 다양한 방법을 안내합니다.

IAP를 통한 SSH 터널링

MDE 서비스의 비공개 IP에 연결하려면 프록시 VM에 대한 SSH 터널을 사용하면 됩니다. 이 방법을 사용하면 Postman과 같은 로컬 도구를 사용하여 MDE API와 상호작용할 수 있습니다.

표준 MDE 배포는 mde-proxy라는 프록시 VM을 만듭니다. 이 머신은 MDE API 게이트웨이 또는 MDE 웹 인터페이스에 대한 수신 요청을 프록시할 수 있습니다. 이 VM에는 비공개 IP만 있지만 IAP를 사용하면 TCP 전달용 Identity-Aware Proxy (IAP)를 사용하여 이 머신에 대한 보안 SSH 터널을 만들 수 있습니다. 이 섹션의 나머지 부분에서는 mde-proxy로 트래픽을 터널링하기 위해 IAP를 구성하는 방법과 워크스테이션에서 mde-proxy로 터널을 만드는 방법을 설명합니다.

  1. Google Cloud 콘솔에서 IAP로 이동하여 API 사용 설정을 클릭합니다. 완료하는 데 몇 분 정도 걸릴 수 있습니다.

  2. Google Cloud 콘솔에서 IAP로 이동하여 SSH 및 TCP 리소스를 클릭합니다.

  3. IAP를 사용하여 mde-proxy에 연결할 권한이 있는 사용자에게 권한을 부여합니다.

    사용자가 IAP를 사용하여 mde-proxy에 연결할 수 있으려면 다음 안내에 따라 roles/iap.tunnelResourceAccessor 역할을 부여하세요.

    1. 목록에서 mde-proxy를 선택합니다.

    2. 오른쪽 패널에서 주 구성원 추가를 클릭합니다.

    3. 액세스 권한을 부여할 주 구성원의 이메일을 입력합니다.

    4. IAP-secured Tunnel User 역할을 선택합니다.

  4. 다음 명령어를 사용하여 MDE API로 터널을 만듭니다.

    export MDE_PROXY_ZONE=$(gcloud compute instances list --filter="mde-proxy"  \
    --format="value(zone)")
    
    gcloud compute ssh mde-proxy \
    --zone "$MDE_PROXY_ZONE" --tunnel-through-iap  \
    -- -N -L 8080:api.mde.cloud.google.com:80
    

    명령어를 실행하면 http://localhost:8080에서 MDE API에 액세스할 수 있습니다.

  5. MDE 웹 인터페이스로 연결되는 터널을 만듭니다.

    3단계에서 MDE API로 터널을 만든 경우 나중에 명령어를 실행할 새 터미널을 열 수 있습니다. MDE API 및 MDE 웹 인터페이스로의 SSH 터널은 병렬로 실행할 수 있습니다.

    export MDE_PROXY_ZONE=$(gcloud compute instances list --filter="mde-proxy" \
    --format="value(zone)")
    
    gcloud compute ssh mde-proxy \
    --zone "$MDE_PROXY_ZONE" --tunnel-through-iap  \
    -- -N -L 8081:ui.mde.cloud.google.com:80
    

    명령어를 실행하면 http://localhost:8081에서 MDE 웹 인터페이스에 액세스할 수 있습니다.

IAP(Identity-Aware Proxy) 구성

ID 인식 프록시 (IAP)를 사용하면 MDE API 및 웹 인터페이스의 내부 IP에 안전하게 연결할 수 있으며, 외부 부하 분산기 옵션으로 배포한 경우 승인된 사용자에게만 MDE 웹 인터페이스에 대한 외부 액세스를 제한할 수 있습니다.

IAP를 사용하려면 먼저 IAP 서비스 API를 사용 설정하고 (아직 사용 설정하지 않은 경우) OAuth 화면을 구성해야 합니다.

  1. Google Cloud 콘솔에서 IAP로 이동하여 API 사용 설정을 클릭합니다. 완료하는 데 몇 분 정도 걸릴 수 있습니다.

  2. IAP의 OAuth 동의 화면을 구성합니다.

    1. Google Cloud 콘솔에서 Google 인증 플랫폼 페이지로 이동하고 메시지가 표시되면 MDE 배포 프로젝트를 선택합니다.

      1. 개요 페이지에서 OAuth 클라이언트 만들기를 클릭합니다.
      2. 애플리케이션 유형으로 웹 애플리케이션을 선택합니다.
      3. 표시하려는 애플리케이션 이름(예: MDE)을 입력합니다.
      4. 팝업 창에서 만들기확인을 클릭합니다.
      5. 브랜딩 페이지에 앱 이름, 사용자 지원 이메일, 개발자 연락처 정보가 표시되는지 확인합니다.

    나중에 제품 이름 또는 이메일 주소와 같은 OAuth 동의 화면의 정보를 변경하려면 앞의 단계를 반복하여 동의 화면을 구성합니다.

웹 인터페이스 외부 HTTP 부하 분산기에 대한 액세스 구성

이 섹션에서는 IAP를 사용하여 MDE 웹 인터페이스 외부 HTTP 부하 분산기에 대한 액세스를 구성합니다.

MDE 웹 인터페이스에 외부 HTTP 부하 분산기를 사용 설정한 경우 IAP를 사용하여 권한이 있는 사용자만 애플리케이션에 액세스할 수 있도록 제한해야 합니다.

시작하기 전에

다음 기본 요건을 완료해야 합니다.

  • MDE 웹 인터페이스를 사용하여 MDE를 배포했습니다.
  • 외부 HTTP 부하 분산기를 사용하여 MDE 웹 인터페이스를 배포했습니다.
  • 일반 IAP 구성 단계를 완료했습니다.

단계

  1. Google Cloud 콘솔에서 IAP 페이지로 이동합니다.

  2. 외부 UI 서비스에 해당하는 리소스를 찾습니다 (mde-ui-ext-service 검색).

  3. 해당 리소스의 IAP 열에서 스위치를 사용 설정으로 전환합니다.

  4. 확인 대화상자에서 사용 설정을 클릭합니다.

  5. 리소스 이름 옆의 체크박스를 선택합니다.

  6. 오른쪽 패널에서 주 구성원 추가를 클릭합니다.

  7. 액세스 권한을 부여할 사용자 또는 그룹의 이메일 주소를 입력합니다.

  8. 역할 드롭다운에서 Cloud IAP > IAP 보안 웹 앱 사용자를 선택합니다.

  9. 저장을 클릭합니다.

조직 간 액세스 (선택사항)

기본적으로 IAP는 Google 관리 OAuth 클라이언트를 사용하며, 이 클라이언트는 프로젝트와 동일한 Google Cloud 조직 내의 사용자로 액세스를 엄격하게 제한합니다. 배포에 외부 사용자 (다른 도메인을 사용하는 파트너)의 액세스가 필요한 경우 외부 사용자 유형으로 구성된 맞춤 OAuth 클라이언트를 사용해야 합니다.

자세한 내용은 IAP에서 맞춤 OAuth 클라이언트 사용GKE에 IAP 사용 설정에 관한 공식 Google Cloud 문서를 참고하세요.

다음 방법 중 하나를 사용하여 이를 구성할 수 있습니다.

방법 A: 직접 콘솔 구성 (GKE 보안 비밀 없음)

GKE BackendConfig가 IAP 설정을 관리하지 않는 경우 (즉, iap 블록이 없어 GKE 인그레스가 기존 설정을 상속할 수 있음) 콘솔에서 직접 맞춤 클라이언트를 구성할 수 있습니다.

  1. 프로젝트의 OAuth 동의 화면외부로 구성합니다(위의 OAuth 동의 화면 구성 섹션 참고). 앱이 '테스트' 상태로 유지되는 경우 외부 사용자를 테스트 사용자 목록에 추가해야 합니다.
  2. IAP 페이지로 이동합니다.
  3. mde-ui-ext-service 리소스의 경우 작업 열에서 옵션 더보기 (점 3개)를 클릭하고 설정을 선택합니다.
  4. 맞춤 OAuth를 선택합니다.
  5. 사용자 인증 정보 자동 생성을 클릭합니다 (또는 API 및 서비스에서 수동으로 만든 경우 기존 사용자 인증 정보를 제공).
  6. 저장을 클릭합니다.

방법 B: GKE 관리 구성 (Kubernetes 보안 비밀 사용)

Kubernetes 매니페스트 (GitOps)를 사용하여 IAP 구성을 관리하려면 사용자 인증 정보를 시크릿에 저장하고 BackendConfig에서 참조해야 합니다.

  1. OAuth 동의 화면외부로 구성하고 API 및 서비스 > 사용자 인증 정보(웹 애플리케이션 유형)에서 OAuth 클라이언트 사용자 인증 정보를 수동으로 만듭니다.
  2. 클러스터에서 Kubernetes 보안 비밀을 만듭니다. sh kubectl create secret generic iap-oauth-secret \ --namespace=mde \ --from-literal=client_id=YOUR_CLIENT_ID \ --from-literal=client_secret=YOUR_CLIENT_SECRET
  3. 서비스의 BackendConfig를 업데이트하여 비밀번호를 참조합니다. yaml spec: iap: enabled: true oauthclientCredentials: secretName: iap-oauth-secret

MDE 웹 인터페이스의 DNS 구성

MDE 웹 인터페이스에 대해 외부 HTTP 부하 분산기를 사용 설정한 경우 input.tfvars에서 MDE_UI_DOMAIN_NAME 변수에 할당한 도메인 이름의 A 레코드를 Google 관리형 SSL 인증서 프로비저닝을 완료하기 위해 배포된 외부 HTTP 부하 분산기의 IP 주소로 설정해야 합니다.

다음 명령어를 사용하여 외부 HTTP 부하 분산기의 IP 주소를 조회할 수 있습니다.

gcloud compute addresses list --filter="name~'.*mde-ui.*'" --format="value(address)" --global

A 레코드를 만드는 방법에 대한 자세한 내용은 DNS 호스트에 문의하세요.