사이버 보안

JetBrains, TeamCity에 OIDC를 통한 빌드 프로세스 인증 지원 추가

JetBrains가 TeamCity용 OIDC JWT 플러그인을 출시해 빌드 프로세스가 고정 자격 증명을 저장하지 않고 AWS, Google Cloud 및 기타 서비스에 액세스할 수 있는 단기 유효성 ID 토큰을 발급하도록 지원한다. 이 플러그인은 Java 17과 TeamCity 2025.11 이상을 요구하며, 서명 키 관리 및 토큰 유효 기간 설정 옵션을 제공한다.

2026-09-01
3 분 읽기
9 조회수
فريق تحرير certi.news
JetBrains, TeamCity에 OIDC를 통한 빌드 프로세스 인증 지원 추가

JetBrains는 TeamCity 플랫폼을 위한 새로운 OIDC JWT 플러그인을 발표했다. 이 플러그인은 CI/CD 환경에 고정 키나 비밀번호를 저장하지 않고 빌드 프로세스가 AWS, Google Cloud 및 OpenID Connect를 지원하는 기타 서비스에 인증할 수 있도록 한다. 이 플러그인은 빌드 파이프라인에서 발생하는 운영 및 보안 위험 요소 중 하나를 해결하기 위한 것으로, 고정 자격 증명은 로그나 빌드 파일을 통해 유출될 수 있으며 보안 요건을 충족하려면 일반적으로 주기적인 교체가 필요하다.

인증은 어떻게 작동하는가?

이 흐름에서는 TeamCity가 빌드 프로세스를 대신해 암호화 방식으로 서명된 JSON Web Token을 발급한다. 토큰에는 워크로드의 ID, 유효 기간, 대상 기관 및 발급자 주소를 지정하는 클레임이 포함된다. 토큰을 수신한 외부 서비스는 발급자와 연결된 공개 키를 사용해 서명을 검증한 다음, 대상과 유효 기간을 확인하고 클레임을 사용해 빌드 프로세스를 인증한다.

일부 서비스는 ID 공급자의 토큰을 직접 수락하지만, 다른 서비스는 토큰 교환을 수행해 자체적인 임시 자격 증명을 발급한다. JetBrains는 이 흐름의 설정 세부 사항을 각 서비스에 맡기며, 대상과 검증 조건을 구성할 때 AWS 또는 Google Cloud 문서를 참조할 것을 사용자에게 안내한다.

이 플러그인은 TeamCity에 무엇을 추가하는가?

OIDC JWT는 토큰 발급에 필요한 ID 공급자 기능을 TeamCity 서버에 추가한다. 이 플러그인은 RSA 또는 ECDSA 기반 알고리즘을 사용한 토큰 서명을 지원하며, 웹 인터페이스 또는 권한이 부여된 요청을 위한 전용 HTTP 엔드포인트를 통해 서명 키를 교체할 수 있다. JetBrains에 따르면 기본적으로 키를 교체해도 실행 중인 빌드가 중단되거나 이전에 발급된 토큰이 무효화되지 않는다.

공개적으로 액세스할 수 있는 TeamCity 서버의 경우, 이 플러그인은 .well-known/openid-configuration 문서와 공개 JWKS 키 세트를 제공한다. 인터넷에 노출되지 않은 서버는 사용자 지정 발급자 주소를 설정하고, HTTPS를 사용하는 공개 호스트에서 식별 문서를 호스팅할 수 있으며, TeamCity 서버 자체를 공개할 필요는 없다. 또한 이 플러그인은 다른 플러그인이 새로운 서명 방식을 추가할 수 있는 API를 제공한다. 여기에는 하드웨어 보안 모듈 HSM 또는 Google Cloud KMS와 같은 키 관리 서비스와의 통합도 포함된다.

토큰 발급 옵션 및 사용 요건

JetBrains Marketplace에서 플러그인을 설치하고 활성화한 뒤 Admin | Integrations | OIDC Tokens 경로에서 관리할 수 있다. Java 17이 필요하며 TeamCity 2025.11 이상을 지원한다. 관리자는 발급자 주소, 서명 설정 및 서명 키를 관리할 수 있다.

이 플러그인은 토큰을 발급하는 두 가지 빌드 기능을 제공한다. 첫 번째인 OIDC Token (in build parameters)는 빌드가 시작될 때 토큰을 생성해 지정된 빌드 매개변수에 저장한다. 유효 기간은 설정할 수 있으며, 기본적으로 빌드 제한 시간과 같고 제한 시간이 지정되지 않은 경우에는 10분이다. 하나 또는 여러 대상에 대한 토큰을 발급할 수도 있으며, 서비스가 단일 대상에 대해 별도의 토큰을 요구하는 경우 별도의 기능을 추가할 수 있다.

두 번째 기능인 OIDC Token (on demand via HTTP request)는 장시간 실행되는 빌드에 적합하다. 스크립트가 실행 중 HTTP를 통해 단기 유효 토큰을 요청할 수 있기 때문이다. 이러한 토큰의 유효 기간은 항상 5분이며 변경할 수 없다.

이 소식이 중요한 이유

이번 변경의 실질적인 의미는 장기간 유효한 시크릿을 빌드 프로세스와 연결되고 기간과 대상이 제한된 토큰으로 대체하는 데 있다. 이를 통해 토큰이 유출되더라도 그 가치가 낮아지지만, 권한을 설정하고 발급자 주소와 대상을 신중하게 검증해야 할 필요성은 사라지지 않는다. JetBrains는 플러그인 설정을 변경하면 기존 통합이 중단될 수 있다고 경고하며, 빌드 프로세스를 OIDC 인증에 연결하기 전에 설정할 것을 권장한다. 또한 이 해결책의 효과는 대상 서비스가 OIDC를 지원하는지와 해당 서비스의 공식 설정에 달려 있으므로, 각 통합별로 이를 확인해야 한다.

뉴스 출처
JetBrains Blog
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기