본문으로 건너뛰기

Federated Kubernetes에서 사용자 신원 전달

중앙 Identity Gateway가 OIDC 세션을 공유해 여러 Kubernetes 클러스터의 사용자 신원을 연결하고 반복 로그인을 55% 줄입니다.

이 요약은 AI가 원문을 분석해 생성했습니다. 정확한 내용은 원문 기준으로 확인하세요.

TL;DR

Federated Kubernetes와 AI 플랫폼에서는 중앙 포털의 SSO만으로 각 클러스터와 실행 환경에 사용자 신원을 안전하게 전달하기 어렵습니다. 중앙 Identity Gateway가 OIDC 로그인, 세션 생성, 토큰 갱신, 로그아웃을 맡고 Redis에 세션을 저장하면, 지역 Gateway는 `/gateway/userinfo` 호출로 세션을 확인한 뒤 신뢰된 헤더를 주입하는 접근 제어 지점으로 남습니다. 이 구조는 애플리케이션이 토큰을 직접 해석하지 않게 하고, NVIDIA 내부 AWS·OCI Kubernetes 플랫폼에서 반복 로그인 횟수를 55% 줄였습니다. 대신 중앙 Gateway와 세션 저장소가 핵심 장애 지점이 되므로 mTLS 또는 workload identity, 입력 헤더 제거, 명시적 TTL, 장애 시 fail-closed 여부를 함께 설계해야 합니다.

빠른 이해

새로운 점

로그인 자체를 중앙화하는 데 그치지 않고, 중앙 Gateway의 세션 소유권과 지역 Gateway의 요청 enforcement를 분리해 여러 Kubernetes data plane에 사용자 신원을 전달하는 구조입니다.

핵심 메커니즘

중앙 Identity Gateway가 OIDC authorization code flow로 세션을 만들고 Redis에 TTL과 refresh token 상태를 저장합니다. 지역 Gateway는 HTTP-only session cookie를 `/gateway/userinfo`에 전달해 사용자 claims를 조회한 뒤 표준 identity header를 주입하며, 애플리케이션은 이 헤더를 기반으로 지역 권한을 결정합니다.

핵심 수치

  • 반복 로그인 이벤트 감소: 55% 감소- AWS와 OCI의 Kubernetes 클러스터를 포함한 NVIDIA 내부 개발자 플랫폼

섹션별 상세

01

분산 환경의 인증 문제

AI 플랫폼 사용자는 중앙 포털에서 데이터셋, Notebook, Query 도구, AI assistant를 연속으로 이용하지만 실제 작업은 여러 Kubernetes 클러스터와 클라우드·온프레미스 실행 환경에서 처리됩니다. SSO는 첫 화면에서 사용자를 확인할 뿐, control plane의 인증 결과를 각 data plane이 신뢰할 수 있는 사용자 맥락으로 바꾸지는 못합니다. Gateway마다 OIDC 흐름과 세션 저장소를 따로 두면 서비스별 로그인, 서로 다른 토큰 갱신, 지연된 로그아웃, 중복된 토큰 해석이 발생합니다. 따라서 핵심 문제는 로그인 화면의 수가 아니라, 세션 소유권과 요청별 접근 enforcement가 여러 구성 요소에 흩어져 있다는 점입니다.
02

중앙 세션 소유권

글은 각 지역 Gateway가 로그인과 세션을 독립적으로 소유하는 구조 대신, 중앙 Identity Gateway가 플랫폼 세션의 생성·검증·갱신·로그아웃을 맡는 구조를 사용합니다. 사용자가 처음 접근하면 중앙 Gateway가 Identity Provider와 OIDC authorization code flow를 수행하고, 결과를 Redis에 TTL과 함께 저장한 뒤 HTTP-only cookie를 발급합니다. 이후 지역 Gateway는 쿠키를 `/gateway/userinfo`로 보내 사용자 ID, email, groups, roles와 세션 메타데이터를 받아 신뢰된 identity header를 주입합니다. 애플리케이션은 토큰 갱신이나 Identity Provider 연동 없이 표준화된 헤더를 읽으므로 새 도구를 플랫폼 계약에 맞춰 연결하기 쉬워집니다.
03

로그인과 세션 흐름

최초 요청에는 유효한 플랫폼 세션이 없으므로 지역 Gateway가 브라우저를 중앙 Gateway로 보내고, 중앙 Gateway가 인증 코드를 서버 측에서 교환해 공유 세션을 만듭니다. 정상 요청에서는 지역 Gateway가 세션 쿠키를 검증 API에 전달하고, 중앙 Gateway가 저장소 조회 결과를 반환한 뒤 지역 정책에 따라 애플리케이션으로 요청을 전달합니다. Access token이 만료에 가까워지면 중앙 Gateway가 저장된 refresh token으로 갱신하고 공유 레코드를 업데이트하므로 모든 지역 Gateway가 같은 상태를 읽습니다. 로그아웃 시 중앙 Gateway가 세션 레코드를 삭제하며, 다음 요청부터 각 지역 Gateway가 무효 세션을 확인해 접근을 거부하거나 다시 로그인으로 보냅니다.
04

효과와 측정 결과

중앙 세션 소유권은 여러 도구와 클러스터를 이동하는 사용자에게 플랫폼 단위 로그인과 일관된 로그아웃을 제공하고, 지역 Gateway가 매번 OIDC 교환을 수행하지 않게 합니다. 중앙 Gateway가 로그인과 토큰 갱신을 한곳에서 조정하므로 Identity Provider 부하는 사용자·도구·클러스터 조합보다 활성 사용자 수에 가까운 규모로 증가합니다. NVIDIA 내부 개발자 플랫폼은 AWS와 OCI의 Kubernetes 클러스터를 대상으로 이 방식을 적용해 반복 로그인 이벤트를 55% 줄였습니다. 같은 세션에서 동작하는 AI assistant도 사용자 신원을 확인하고 백엔드 도구에 전달된 RBAC 범위 안에서 데이터 조회와 도구 호출을 수행할 수 있습니다.
05

보안과 단계적 적용

중앙 Gateway는 인증의 단일 핵심 지점이 되므로 지역 Gateway와의 통신에 mTLS, workload identity 또는 서명된 내부 토큰을 사용하고, 외부 요청에 포함된 identity header를 먼저 제거한 뒤 Gateway가 신뢰된 값을 다시 넣어야 합니다. 세션에는 필요한 정보만 저장하고 access-token 수명, 세션 TTL, refresh-token 보호, 전송 암호화, 저장소 접근 제어를 명시해야 합니다. Identity Gateway나 세션 저장소가 중단될 때 모든 요청을 거부할지, 짧은 검증 캐시를 허용할지도 위험 모델에 맞춰 결정하고 검증·갱신·로그아웃 이벤트를 기록해야 합니다. 적용 시에는 현재 세션 생성 위치와 토큰을 직접 해석하는 서비스를 조사한 뒤 한 지역 Gateway부터 중앙 검증 호출로 바꾸고, 애플리케이션이 보는 신원 인터페이스는 유지하면서 범위를 넓혀야 합니다.

용어 해설

통합 로그인(Single Sign-On (SSO))
한 번의 인증으로 여러 애플리케이션에 접근하는 방식입니다. 최초 진입점의 사용자 확인에는 효과적이지만, 여러 Kubernetes 클러스터와 실행 환경에 동일한 사용자 권한을 전달하거나 로그아웃·토큰 갱신 상태를 공유하는 문제까지 자동으로 해결하지는 못합니다.
OpenID Connect(OpenID Connect (OIDC))
OAuth 2.0 위에서 사용자 인증 정보를 전달하는 표준 프로토콜입니다. 중앙 Identity Gateway가 인증 코드 교환을 수행하고 세션을 만든 뒤, 각 지역 Gateway가 매 요청마다 원격 Identity Provider와 직접 통신하지 않도록 구성하는 기반이 됩니다.
세션 저장소(Session Store)
로그인 상태와 토큰 갱신 정보를 요청 사이에 보존하는 저장 공간입니다. 이 글의 구조에서는 Redis에 불투명한 세션 ID와 만료 시간(TTL)을 저장해 여러 지역 Gateway가 같은 세션 상태를 조회하도록 합니다.
상호 TLS 인증(Mutual TLS)
서비스와 서비스가 서로의 인증서를 확인한 뒤 암호화된 연결을 만드는 방식입니다. 지역 Gateway와 중앙 Identity Gateway 사이의 검증 API를 신뢰된 호출자만 사용할 수 있게 해, 외부 요청자가 사용자 권한 정보를 임의로 조회하는 위험을 줄입니다.
역할 기반 접근 제어(Role-Based Access Control (RBAC))
사용자에게 부여된 역할과 범위에 따라 리소스 접근 권한을 결정하는 방식입니다. 중앙 세션에서 확인한 사용자 신원을 백엔드 도구로 전달하면 AI assistant가 별도 광범위한 서비스 자격 증명 대신 사용자의 RBAC 범위 안에서 동작하도록 구성할 수 있습니다.

기술

  • Kubernetes
  • OpenID Connect (OIDC)
  • Redis
  • AWS
  • OCI
  • OAuth2 Proxy
  • Istio
  • OPA
  • Authorino
  • RBAC

언급된 리소스

AI 분석 전체 내용 보기

AI 요약 · 북마크 · 개인 피드 설정 — 무료

출처 · 인용 안내

수집 2026. 09. 04.출처 타입 WEB

인용 시 "요약 출처: AI Trends (aitrends.kr)"를 표기하고, 사실 확인은 원문 보기 기준으로 진행해 주세요. 자세한 기준은 운영 정책을 참고해 주세요.