Git 시크릿 관리와 Vault 도입을 통한 보안 강화 전략
·2026.06.04 17:21
Git의 평문 노출과 Kubernetes Secret 오브젝트의 보안 취약점을 해결하기 위한 Vault 도입 전략을 다룬다.
Git 레포지토리에 평문으로 저장되는 시크릿을 제거하고, base64 인코딩 방식인 Kubernetes Secret 오브젝트를 클러스터에서 완전히 제거하는 것을 목표로 한다.
Sealed Secrets나 SOPS는 Git 내 평문 문제는 해결하지만, 최종적으로 클러스터에 Secret 오브젝트를 생성한다는 한계가 있다. 반면 Vault는 시크릿을 외부 저장소에서 관리하며 필요한 시점에 Pod로 직접 주입할 수 있어 두 가지 요건을 모두 충족한다.
성공적인 Vault 도입을 위해서는 다음과 같은 설계가 선행되어야 한다.
- 스토리지 백엔드: 운영 환경에서는 Integrated Storage (Raft) 권장
- Seal/Unseal 전략: 서비스 가용성을 위한 Auto Unseal 설정 필수
- 인증 방법 (Auth Method): K8s 환경은 Kubernetes Auth, 외부 시스템은 AppRole 활용
- Policy 설계: 최소 권한 원칙에 따른 세밀한 HCL 정책 및 경로 규칙 수립
시크릿 주입 방식으로는 CSI Provider, Vault Agent Injector, AVP (ArgoCD Vault Plugin), ESO (External Secrets Operator) 등이 있으며, 각 방식은 K8s Secret 생성 여부와 자동 갱신 지원 여부에 따라 특징이 다르다.
이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.
요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.