
AWS IAM과 넷플릭스 자체 PKI를 안전하게 매핑하여 상호 신뢰를 검증하는 어테스테이션(Attestation) 아키텍처
이 아티클은 관리형 퍼블릭 클라우드 컴퓨팅 환경에서 사내 전용 제로 트러스트 보안 네트워크를 유지하는 엔지니어링 도전을 다룹니다. Amazon EMR에서 실행되는 Apache Spark 워크로드에 넷플릭스 자체 PKI(X.509) 인증서를 안전하게 발급하기 위해, 통신 주체 검증과 AWS STS 기반 증명을 정교하게 조율하는 교차 검증 구조를 설계했습니다.
멀티 테넌트 관리형 클라우드 플랫폼에서 프라이빗 인프라로의 통신 보안을 유지하고, 사내 mTLS 메시 환경을 외부 클라우드로 확장하려는 보안 및 인프라 설계자에게 강력히 권장합니다.
넷플릭스는 자체 PKI 시스템인 Metatron을 통해 내부 서비스 간 상호 TLS(mTLS) 인증을 구현했으나, Amazon EMR과 같은 외부 관리형 컴퓨팅 환경의 Apache Spark 워크로드는 AWS IAM 실행 역할만을 보유하고 있어 내부 고유 신원 증명이 어려웠습니다.
Data Project ID와 AWS IAM 역할을 1:1로 매핑한 후, 제어 평면의 서명된 메타데이터 청구(Claim)와 Spark 드라이버가 AWS STS를 통해 발급받은 사전 서명된 URL(Pre-signed URL)을 함께 Identity 서비스에 전송하여 두 정보를 상호 검증한 후 X.509 내부 인증서를 발급하도록 구현했습니다.
대규모 분산 환경에서 AWS 인프라 제어 영역과 격리되어 안전하게 넷플릭스 고유 ID를 발급받을 수 있게 되었으며, Spark 드라이버가 최초 인증 후 내부 보안 RPC를 통해 실행기들에게 배포함으로써 AWS STS 호출 제한 문제도 방지했습니다.
Trade-off
드라이버가 실행기(Executor)로 자격 증명을 배포하는 구조를 도입하면서 내부 RPC 망에 대한 두 번째 신뢰 경계(Trust Boundary)가 발생했으며, 메타데이터와 AWS STS 정보의 정합성을 검증하기 위한 추가적인 네트워크 왕복 비용 및 서명 관리 오버헤드가 추가되었습니다.
특정 프로세스나 컴퓨팅 인스턴스가 주장하는 자신의 신원을 위조할 수 없는 플랫폼 레벨의 신뢰 데이터를 기반으로 검증하는 행위입니다.
AWS 보안 자격 증명을 사용하여 임시로 권한을 부여하고, 이를 전달받은 제3자가 자격 증명 없이 요청을 실행할 수 있도록 보증하는 암호화된 링크입니다.
클라이언트와 서버가 서로의 디지털 인증서를 요구하고 교차 검증하여, 양방향 암호화 통신과 강력한 주체 신원 확인을 모두 보장하는 통신 프로토콜입니다.




