AI Briefing

대규모 인프라 보안: Pinterest의 Resource Provisioner Pipeline(RPP) 소개

·2026.07.23 01:01

Pinterest가 수백 개의 Terraform 워크스페이스를 안전하게 관리하는 자체 CI/CD 엔진 RPP의 설계를 공개했다.

Pinterest는 분산된 멀티 리포지토리 환경에서 AWS 인프라를 안전하게 관리하기 위해 Resource Provisioner Pipeline(RPP) 을 자체 개발했다. 현재 수백 개의 Terraform 워크스페이스와 수만 개의 리소스(IAM 정책, VPC, S3, Kubernetes 클러스터 등)를 관리한다.

RPP의 핵심은 중앙 집중형 실행 모델이다. PR 이벤트 발생 시 자동으로 파이프라인이 트리거되고, 단일 PR이 여러 워크스페이스에 영향을 미칠 경우 각 워크스페이스별로 독립 실행된다. 모든 변경에는 코드 리뷰어의 승인이 필요한 이중 통제(Dual Controls) 가 적용된다.

최소 권한 원칙은 보안 역할 체이닝(Role-Chaining) 으로 구현된다.

  • 1단계: GitHub OIDC 토큰 검증을 통해 사전 승인된 워크플로에서만 RPPActionsRole 가정 허용
  • 2단계: 중앙 설정 파일에서 워크스페이스별 허용 리포지토리·디렉터리·실행 역할 매핑 조회
  • 3단계: 해당 워크스페이스 전용 IAM 역할로만 Terraform 실행 권한 부여

이 구조를 통해 CI/CD 시스템이 과도한 클라우드 권한을 갖는 위험을 제거하고, 멀티 리포 환경에서도 일관된 보안 거버넌스를 확보했다.

이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.

요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.