본문으로 건너뛰기

보안 개요

이 섹션은 lumie-infra/security/** 아래에 선언된 활성 보안 제어 평면 애플리케이션을 다룹니다. 이 워크로드는 운영자 접근, admission 정책, 런타임 탐지를 제공합니다. lumie-infra/applications/**의 애플리케이션 계층과는 별도의 ArgoCD App-of-Apps로 관리됩니다.

범위와 소유권

소스 경로

경로역할
lumie-infra/security/application.yamlsecurity 슬라이스용 ArgoCD App-of-Apps 진입점
lumie-infra/security/kustomization.yaml보안 애플리케이션 나열
lumie-infra/security/teleport/**접근 평면과 Teleport 앱 프록시
lumie-infra/security/kyverno/**admission 정책과 mutate guardrail
lumie-infra/security/falco/**런타임 위협 탐지

경계

  • 이 슬라이스는 보안 애플리케이션만 소유합니다. Vault와 cert-manager는 security/kustomization.yaml에서 다른 곳으로 이동한 것으로 명시됩니다.
  • External Secrets는 더 이상 이 슬라이스의 일부가 아니며, 저장소는 대신 Vault Secrets Operator를 사용합니다.
  • Teleport 앱 접근은 Operations Applications나 다른 플랫폼 영역의 도구를 노출하더라도 여전히 보안 슬라이스의 일부입니다.

런타임 맵

플랫폼에서의 보안 역할

  • Teleport는 브라우저 앱과 Kubernetes 접근을 위한 운영자 접근 평면입니다.
  • Kyverno는 admission 시점 변형과 audit 모드 validation 정책을 적용합니다.
  • Falco는 노드와 컨테이너 런타임 동작을 탐지하고 이벤트를 Loki로 전달합니다.

공통 운영 패턴

  • 모든 보안 Application은 automated sync, pruning, self-healing을 활성화합니다.
  • 일부 과거 네임스페이스 메타데이터에는 Goldilocks 라벨이 남아 있지만, Goldilocks와 VPA는 더 이상 배포되지 않습니다.
  • 여러 컴포넌트가 외부 업스트림 차트에 의존하며, Lumie 전용 계약은 로컬 values와 매니페스트 오버레이에서만 표현됩니다.
  • 가장 중요한 교차 슬라이스 의존성은 Vault Static Secrets, 공유 infra-db 클러스터, 비보안 앱을 위해 선언된 Teleport 접근 경로입니다.

공통 장애 지점

  • Vault 시크릿 누락이나 잘못된 데이터베이스 자격 증명 같은 교차 슬라이스 의존성이 깨져도 ArgoCD 앱은 healthy로 남을 수 있습니다.
  • 업스트림 차트 업그레이드는 로컬 매니페스트에 눈에 띄는 diff 없이도 보안 기본값이나 생성 오브젝트 이름을 바꿀 수 있습니다.
  • 일부 보안 제어는 의도적으로 audit 전용이므로 제어 평면이 정상이어도 정책 위반은 여전히 허용될 수 있습니다.
  • 비활성 앱 폴더가 저장소에 과거 아티팩트로 남아 있을 수 있습니다. 무엇이 배포되는지는 security/kustomization.yaml이 기준입니다.

검증

kubectl get applications.argoproj.io -n argocd teleport teleport-agent kyverno falco
kubectl get pods -n teleport
kubectl get pods -n kyverno
kubectl get pods -n falco

이 슬라이스의 페이지