HashiCorp Ships Public Beta of Vault Kubernetes Key Management

InfoQ · 2026.08.05

Kubernetes etcd 암호화의 신뢰 경계를 외부로 옮기다

Kubernetes 클러스터를 운영할 때 Secret 리소스나 ConfigMap에 저장된 민감 데이터가 etcd에 어떻게 보관되는지 깊이 고민해 본 적이 있는가? 기본 설정에서는 etcd 데이터가 평문으로 저장되거나, 암호화 키 자체가 클러스터 내부에 함께 존재한다. HashiCorp가 퍼블릭 베타로 공개한 Vault Kubernetes 키 관리 기능은 이 구조적 취약점을 정면으로 겨냥한다.

봉투 암호화(Envelope Encryption)와 신뢰 도메인 분리

봉투 암호화는 데이터를 직접 암호화하는 DEK(Data Encryption Key)와, 그 DEK를 다시 암호화하는 KEK(Key Encryption Key)를 분리하는 방식이다. Kubernetes는 KMS v2 플러그인 인터페이스를 통해 외부 키 관리 시스템에 KEK 관리를 위임할 수 있는데, 이번 Vault 플러그인이 바로 그 역할을 담당한다.

핵심은 신뢰 도메인의 분리다. 기존에는 KEK가 클러스터 내부 어딘가에 위치했기 때문에, 클러스터 자체가 침해되면 etcd 데이터도 함께 노출될 위험이 있었다. Vault Enterprise를 독립된 신뢰 도메인으로 분리하면, 공격자가 클러스터 노드나 API 서버 접근권을 획득하더라도 KEK에 도달하려면 별도의 Vault 인증·인가 체계를 추가로 돌파해야 한다.

# Kubernetes API 서버 암호화 설정 예시 (encryption-config.yaml)
apiVersion: apiserver.config.k8s.io/v1
kind: EncryptionConfiguration
resources:
  - resources:
      - secrets
    providers:
      - kms:
          apiVersion: v2
          name: vault-kms-provider
          endpoint: unix:///var/run/vault-kms/vault-kms.sock
          timeout: 5s
      - identity: {}

실무 운영 관점에서의 의미

4년차 이상의 백엔드 개발자라면 보안 아키텍처 설계에 점점 더 깊이 관여하게 된다. 특히 금융, 의료, 공공 도메인처럼 규제 컴플라이언스가 강한 환경에서는 "키가 어디에, 어떻게 보관되는가"가 감사(audit) 항목으로 직접 올라온다. Vault를 KEK 관리 허브로 사용하면 다음과 같은 실질적 이점을 얻을 수 있다.

  • 키 라이프사이클 거버넌스: 키 로테이션, 만료, 폐기 정책을 Vault 레이어에서 중앙 관리
  • 감사 로그 중앙화: 어떤 주체가 언제 KEK에 접근했는지 Vault audit log로 단일 추적
  • 멀티 클러스터 지원: 여러 Kubernetes 클러스터가 하나의 Vault를 신뢰 앵커로 공유 가능
  • 최소 권한 원칙 강화: Vault의 세밀한 정책 엔진으로 KEK 접근 권한을 서비스·네임스페이스 단위로 통제

주의할 점도 있다. Vault가 가용하지 않으면 Kubernetes API 서버가 암호화된 Secret을 복호화할 수 없어 클러스터 운영에 직접 영향을 미친다. 따라서 Vault 클러스터 자체의 고가용성 설계와 네트워크 경로 안정성이 선행 조건이다.

Vault Enterprise 의존성과 도입 고려사항

현재 이 기능은 Vault Enterprise 전용 퍼블릭 베타로 제공된다는 점을 인지해야 한다. 오픈소스 Vault Community Edition에서는 사용할 수 없으며, 라이선스 비용과 운영 오버헤드가 수반된다. 클라우드 관리형 환경이라면 AWS KMS, GCP Cloud KMS, Azure Key Vault도 동일한 KMS v2 인터페이스를 통해 연동 가능하므로, 팀의 기존 인프라 스택과 벤더 의존성 전략을 먼저 검토하는 것이 바람직하다.

퍼블릭 베타 단계인 만큼 프로덕션 즉시 적용보다는 스테이징 환경에서의 검증과 Vault HA 구성, 네트워크 장애 시나리오 테스트를 충분히 거치는 것을 권장한다.

정리

  • etcd KEK를 클러스터 외부 Vault로 분리하는 봉투 암호화 방식으로 클러스터 침해 시 데이터 보호 수준을 높인다
  • 키 로테이션·감사 로그·접근 제어를 Vault 레이어에서 중앙 관리해 규제 컴플라이언스 대응에 유리하다
  • 현재 Vault Enterprise 전용 퍼블릭 베타이므로, 도입 전 Vault HA 설계와 벤더 의존성 전략을 반드시 검토해야 한다
Source
InfoQ
원문 보기 →
← 목록으로 돌아가기