Skip to content

security: EC2 user data 자격 정보 제거 및 접근 검증 #5

Description

@likell1

배경

기존 GraphDB EC2를 Terraform 관리 대상으로 편입하기 위한 plan 검토 중, 인스턴스의 과거 user_data에 Linux 사용자 생성과 자격 정보 설정, 홈 디렉터리 복원 내용이 남아 있는 것을 확인했습니다.

원문과 실제 자격 정보는 이 이슈에 첨부하지 않습니다. Terraform import를 그대로 적용하면 해당 값이 plan과 state에 저장될 수 있어 Terraform Infra Draft PR #8은 현재 적용을 차단한 상태입니다.

필요한 작업

  • 현재 GraphDB EC2 관리 담당자와 SSH 접속 방식 확인
  • 필요한 Linux 사용자와 authorized_keys 목록 확인
  • 기존 user data에 포함되거나 복사되었을 가능성이 있는 비밀번호·SSH 키 교체
  • 불필요한 계정·키·sudo 권한 제거
  • 저장소의 개발용 기본 비밀번호가 운영에서 재사용되었는지 확인하고, 재사용했다면 교체
  • 팀과 GraphDB 점검 시간 합의
  • EC2 중지 후 루트 EBS 스냅샷 생성
  • 기존 EC2 user data 삭제
  • EC2 재시작 후 Neo4j·Promtail 컨테이너 상태 확인
  • /health에서 Neo4j가 ok인지 확인
  • 실제 추천 요청 한 건의 성분·제품 조회 정상 여부 확인
  • 완료 사실을 Terraform 담당자에게 전달

완료 기준

  • EC2 user data가 비어 있음
  • 새 접속 자격 정보로 접근 가능하고 폐기 대상 자격 정보는 더 이상 유효하지 않음
  • Neo4j와 추천 서비스가 재시작 후 정상 동작함
  • Terraform PR #8에서 새 plan을 생성했을 때 EC2 import 1건 외 생성·수정·삭제가 없고 user data 보안 검사를 통과함

주의사항

  • 비밀번호, 개인키, 환경 변수 원문, user data 원문을 이슈·PR·메신저에 복사하지 않기
  • user data 삭제만으로 서버 내부의 기존 계정·키가 삭제되지는 않으므로 자격 정보 교체를 함께 수행하기
  • 이 이슈가 완료되기 전 Terraform PR #8을 머지하거나 apply하지 않기

Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Type

    No type

    Projects

    No projects

      Milestone

      No milestone

      Relationships

      None yet

      Development

      No branches or pull requests

      Issue actions