BBahmni 한국어 매뉴얼검색
한국어 번역 완료
한국어English

종단 간 TLS 암호화 및 HTTP→HTTPS 리디렉션 설정

이 문서는 오래되었습니다.

최신 HTTPS 설정 설계에 맞게 갱신해야 합니다.

Bahmni EKS 클러스터에는 기본적으로 Kubernetes Ingress Controller의 가짜 인증서가 포함됩니다. 통신 채널과 데이터 전송을 암호화하고 PCI, HIPAA 같은 규정 요구사항을 충족하려면 종단 간 TLS 암호화가 필요합니다.

이 문서에서는 다음 내용을 설명합니다.

  • AWS Certificate Manager와 CloudFront를 사용한 EKS 종단 간 TLS 암호화 설정
  • HTTP를 HTTPS로 리디렉션

참고: aws-pca-issuer를 사용해 종단 간 암호화를 설정하는 다른 방법도 있습니다.관련 문서: end-to-end encryption using aws-pca-issuer

1️⃣ AWS Certificate Manager에서 새 인증서 발급

us-east-1의 AWS Certificate Manager로 이동하여 도메인의 새 인증서를 요청합니다. 다음 두 사항을 기억하십시오.

  • CloudFront에서 사용하려면 인증서를 us-east-1(버지니아)에서 발급해야 합니다.
  • 같은 인증서로 하위 도메인을 지원하려면 와일드카드를 사용하거나 모든 도메인과 하위 도메인을 나열합니다. 예: *.mybahmni.in. 단일 *는 한 단계 하위 도메인만 지원하므로 sub1.sub2.example.com 같은 여러 단계에는 *.*.example.com이 필요합니다.
    image-20220522-123311.png

인증서가 발급되면 인증서의 Domains에서 Create Record in Route 53을 선택하여 발급 도메인의 CNAME 레코드를 Route 53에 만듭니다.

2️⃣ CloudFront 배포 생성

Ingress DNS에서 접근 가능한 애플리케이션을 ACM 인증서로 제공하고 HTTP를 HTTPS로 리디렉션할 새 CloudFront 배포를 만듭니다.

  1. 새 CloudFront 배포를 만듭니다.관련 문서: CloudFront distribution
  2. Origin domain에는 lite.eks.mybahmni.in 같은 애플리케이션 ingress 호스트를 입력합니다.
  3. 프로토콜은 HTTP only를 선택합니다.
  4. Viewer protocol policy는 Redirect HTTP to HTTPS를 선택합니다.
  5. Allowed HTTP methods는 GET, HEAD, OPTIONS, PUT, POST, PATCH, DELETE를 선택합니다.
  6. Alternate domain name(CNAME)에 lite.mybahmni.in 같은 별칭을 추가합니다. Route 53 A 레코드 생성 시 배포가 표시되려면 별칭과 일치해야 합니다.
  7. Custom SSL certificate에서 1단계에 만든 인증서를 선택합니다.

3️⃣ CloudFront 배포의 별칭 생성

마지막으로 CloudFront 배포를 가리키는 Route 53 별칭(AAAA 레코드)을 만듭니다.

  1. Record name: lite, demo 또는 www 루트용 빈 값. CloudFront의 대체 도메인 이름과 일치해야 합니다.
  2. Route Type: AAAA
  3. Route traffic to Alias에서 Alias to CloudFront Distribution을 선택하고 2단계에서 만든 배포를 선택합니다.
원문 정보

Bahmni Wiki · CC BY-SA 4.0

원문 보기 ↗