AI Briefing

대규모 인프라 보안: Pinterest의 Resource Provisioner Pipeline(RPP) 소개

·2026.07.23 01:01

Pinterest가 수백 개의 Terraform 워크스페이스를 안전하게 관리하기 위한 자체 CI/CD 엔진 RPP를 공개했다.

**Resource Provisioner Pipeline(RPP)**은 Pinterest가 AWS 인프라를 안전하게 관리하기 위해 자체 개발한 Terraform 실행 엔진이다. 현재 수백 개의 Terraform 워크스페이스수만 개의 리소스를 관리하며, IAM 정책, VPC·보안 그룹·로드 밸런서, S3 버킷, Kubernetes 클러스터 등을 포함한다.

Pinterest의 Terraform 코드는 여러 팀이 각각 관리하는 다중 레포지토리 구조로 분산되어 있다. RPP는 이 레거시 구조를 안전하게 지원하는 브리지 역할을 하며, 모든 코드 변경을 중앙화된 GitHub Actions 워크플로를 통해 실행한다.

핵심 보안 메커니즘은 **역할 체이닝(role-chaining)**이다.

  • RPPActionsRole: GitHub OIDC 토큰 검증을 통해 사전 승인된 워크플로에서만 assume 가능
  • 워크스페이스-경로-역할 매핑: 중앙 설정 파일에서 각 워크스페이스의 허용 레포, 디렉터리 경로, 팀, 실행 역할을 관리
  • 듀얼 컨트롤: 코드 변경은 반드시 해당 레포의 승인된 리뷰어의 사인오프가 필요

PR 이벤트(생성·수정·댓글)가 트리거가 되며, 하나의 PR이 여러 워크스페이스에 걸칠 경우 각 워크스페이스별로 plan/apply를 독립 실행하는 워크스페이스 분리 방식을 적용한다.

이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.

요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.