보안 인증서 참조

Trust uploaded certificates and any certificates signed by a trusted authority 또는 Trust uploaded certificates 를 사용하여 사용자가 지정한 외부 서비스에 어시스턴트를 연결하는 방법을 다음과 같이 사용할 수 있습니다:

Discovery 검색 통합에 보안 확인이 필요하지 않은 이유는 연결이 내부적으로 관리되고 자동으로 보안이 유지되기 때문입니다.

보안 인증서 옵션을 선택하는 방법

방법 예제에서는 다음과 같은 연결 세부 사항으로 어시스턴트에 대한 보안과 편의성의 최적의 균형을 달성할 수 있는 세 가지 보안 인증서 옵션에 대해 설명합니다.

다음과 같은 연결을 가진 어시스턴트를 생각해 보세요:

  • 세 가지 대화 기술은 각각 다른 보안 서비스를 가리킵니다. 세 서비스 모두 동일한 민간 기관에서 서명합니다.
  • 두 개의 사용자 지정 확장 프로그램은 각각 동일한 공신력 있는 기관에서 서명한 인증서가 있는 보안 서비스를 가리킵니다.
  • 자체 서명 인증서를 사용하여 Elasticsearch 연결하는 검색 통합 기능 IBM Cloud Elasticsearch 스에 일반적으로 사용됨).
  • 한 로그 웹훅이 안전하지 않은 서비스 URL https:// 대신 http:// 로 시작하는)를 가리킵니다.

안전하지 않은 서비스를 가리키는 것은 권장되지 않으며 어시스턴트는 이러한 서비스의 신원을 확인할 수 없습니다.

방법 1

  1. 다음과 같은 내용이 포함된 PEM 파일을 만듭니다:
    • 대화 기술을 구현하는 세 가지 보안 서비스에 대한 인증서에 서명한 사설 기관의 인증서입니다.
    • Elasticsearch 인스턴스에 대한 자체 서명 인증서입니다.
  2. 신뢰할 수 있는 인증서와 신뢰할 수 있는 기관이 서명한 인증서를 선택합니다.

분석

  • 더 편리한 사용 방법
  • 두 가지 사용자 지정 확장 프로그램이 작동하는 데 추가적인 노력이 필요하지 않습니다. 이 서비스들이 가리키는 서비스에는 공개적으로 신뢰할 수 있는 기관에서 서명한 인증서가 있기 때문입니다
  • 세 가지 회화 기술에 대한 인증서는 하나만 있으면 됩니다. 세 가지 기술 모두 동일한 기관에서 서명하고 해당 기관의 인증서가 PEM 파일에 포함되어 있기 때문입니다
  • PEM 파일을 업데이트하지 않고도 인증서가 동일한 기관에서 서명된 서비스에 더 많은 연결을 추가할 수 있습니다

방법 2

  1. 다음과 같은 내용이 포함된 PEM 파일을 만듭니다:
    • 대화 기술을 구현하는 세 가지 보안 서비스에 대한 인증서에 서명한 사설 기관의 인증서입니다.
    • 사용자 지정 확장 기능을 구현하는 두 가지 보안 서비스에 대한 인증서에 서명한 공개적으로 신뢰할 수 있는 기관의 인증서입니다.
    • Elasticsearch 인스턴스에 대한 자체 서명 인증서입니다.
  2. 업로드된 인증서를 신뢰하도록 선택합니다.

분석

  • PEM 파일은 사용자 정의 확장자의 권한 인증서를 위한 추가 항목이 필요하기 때문에 덜 편리합니다
  • 공개적으로 신뢰할 수 있는 기관이 서명한 다른 서비스가 추후에 추가될 경우, PEM 파일을 업데이트해야 합니다.
  • 공개적으로 신뢰할 수 있는 권한이 있는 기관이 안전하다는 사실에 의존하는 것이 아니라 공개적으로 신뢰할 수 있는 권한이 있는 모든 기관이 안전하다는 사실에 의존하기 때문에 약간 더 안전합니다
  • 공개적으로 신뢰할 수 있는 모든 기관이 매우 안전하기 때문에 보안상의 약간의 이점은 대부분의 사용자에게 중요하지 않습니다

방법 3

  1. 다음과 같은 내용이 포함된 PEM 파일을 만듭니다:
    • 어시스턴트가 연결하는 6개의 보안 서비스에 대한 6개의 인증서(대화 기술용 3개, 사용자 지정 확장 프로그램용 2개, Elasticsearch용 1개).
    • Elasticsearch 인스턴스에 대한 자체 서명 인증서입니다.
  2. 업로드된 인증서를 신뢰하도록 선택합니다.

분석

  • PEM 파일에 더 많은 인증서가 필요하기 때문에 덜 편리합니다
  • 추가적인 서비스 호출을 추가하려면 PEM 파일의 업데이트가 필요합니다
  • 공공 또는 민간 인증 기관이 안전하다고 가정하지 않기 때문에 약간 더 안전합니다
  • 공인 인증 기관은 매우 안전하고, 개인 인증 기관은 여러분이 통제할 수 있기 때문에 대부분의 사용자는 추가적인 보안이 필요하지 않습니다.
  • 이 옵션은 최대한의 보안을 원할 때 사용할 수 있습니다.

보조 도구는 로그 웹훅 서비스가 어떤 방법으로도 확인되지 않습니다. 로그 웹훅이 안전하지 않은 서버를 가리키고 있기 때문에 로그 웹훅에 대한 호출이 계속 작동하기 때문입니다. 그러나 서비스와 주고받는 메시지에는 암호화 기능이 없기 때문에 사칭 공격에 취약할 수 있습니다.

취약점을 해결하는 가장 좋은 방법입니다:

  • https 을 구현하여 서비스를 더욱 안전하게 만드세요.
  • 어시스턴트가 해당 https 엔드포인트를 호출하도록 업데이트하세요.
  • 필요한 경우 어시스턴트의 PEM 파일을 업데이트합니다.