인증서 갱신 인증서 갱신을 진행할 때에는 지연 기간을 명시적으로 24시간 이상, 14일 이내로 설정할 수 있습니다. 이 기간에 인증서는 자동으로 갱신이 되며, 이 기간 동안 기존 자격 증명과 새 자격 증명을 같이 사용할 수 있습니다.
oci ce cluster create-kubeconfig
명령어를 통해 Kubeconfig 파일을 새로 생성합니다.OKE에 Kubernetes 1.27.2 버전이 추가되었습니다. 이로써 기존 1.24.1 버전은 더 이상 지원하지 않습니다.
이제 Container Instance를 생성할 때 각 Container에 대한 Security Context 설정을 지정할 수 있습니다 . User ID, Group ID를 설정하여 Root가 아닌 사용자로 실행하고 읽기 전용의 Root File System을 활성화할 수 있습니다.
컨테이너 인스턴스 생성 시 보안 설정
컨테이너를 root 사용자로 실행하였을 때 root 사용자 계정이 탈취될 수 있으며, 이는 공격자에게 필요한 것 이상으로 더 많은 특권을 주게 됩니다. 따라서 보안을 위해서는 가급적이면 컨테이너 실행 사용자를 Root로 지정하지 않는 것이 좋습니다.
Run as non-root user를 체크하면 root 사용자가 컨테이너를 실행하지 않습니다. Run as non-root user를 체크하면 User ID는 0으로 설정할 수 없습니다.
Enable read-only root filesystem를 체크하면 Root 폴더는 Read Only 접근만 가능합니다.
Cloud Guard Activity Detector에 Local user authenticated without MFA 규칙이 새로 추가되었습니다. 이 규칙은 MFA(다단계 인증)가 활성화되지 않은 로컬 사용자가 인증할 경우 경고를 발생시킵니다.
이 글은 개인적으로 얻은 지식과 경험을 작성한 글로 내용에 오류가 있을 수 있습니다. 또한 글 속의 의견은 개인적인 의견으로 특정 회사를 대변하지 않습니다.
Donghu Kim RELEASE-NOTES-2023-CLOUDNATIVE-SECURITY
oci-release-notes-2023 Aug-2023 cloudnative