핵심 요약
넷플릭스가 관리형 컴퓨트에서 클라우드 아이덴티티와 내부 신원을 1:1 매핑하는 워크로드 attest 시스템을 도입해, 데이터 프로젝트 기반의 권한 관리와 신원 검증이 신뢰성 있게 작동하는 아키텍처를 공개했습니다.
구현 방법
- 제어 Plane가 데이터 프로젝트 IAM 롤 매핑을 해결하고 서명을 포함한 페이로드를 실행 구성에 전달
- 드라이버가 실행 롤 자격증으로 pre-signed URL을 생성하고 STS 확인으로 소유권 증명을 수행
- Identity 서비스가 pre-signed URL과 메타데이터 서명을 교차 검증해 내부 인증서를 발급하고, Spark 플러그인과 관리형 컴퓨트 환경에서 attest 흐름을 실행
주요 결과
- 공급자 진술과 플랫폼 진술의 교차검증으로 신뢰 모델을 확보
- 수만 개 데이터 프로젝트와 수천 개 executors 규모에서도 확장 가능
- 반복적 attest와 짧은 수명 인증서로 장애 위험 감소 및 운영 안정성 향상


