sudo with MFA
sudo with MFA를 사용하면 영구적인 sudo 권한 없이도 Websh 터미널 세션에서 sudo 명령을 실행할 수 있습니다. sudo 명령 입력 시 MFA 추가 인증이 필요합니다.
요구 사항
- 대상 서버에 Alpamon 1.3.2 이상 설치
- 워크스페이스 서버 접근 정책에서 sudo with MFA 활성화 (활성화 시 필요한 PAM 모듈이 서버에 자동 설치됨)
sudo with MFA 활성화
- **Workspace settings > 보안 > 서버 접근 정책**로 이동
- sudo with MFA 사용 활성화
- Alpamon 1.3.2 이상이 실행 중인 서버에 PAM 모듈이 자동 설치됩니다
참고: sudo with MFA 활성화는
superuser권한이 필요합니다. Staff 사용자는 활성화된 sudo with MFA를 사용할 수 있지만 설정을 변경할 수는 없습니다.
참고: sudo with MFA는 root 직접 접속 허용 설정과 독립적으로 작동합니다. root 직접 접속이 비활성화되어 있어도 sudo with MFA를 통해
sudo명령을 사용할 수 있습니다.
작동 방식
터미널에서 sudo 명령을 실행하면:
sudo명령을 입력합니다(예:sudo systemctl restart nginx).- 터미널에 MFA 인증이 필요해요 오버레이가 나타납니다. 클릭하여 인증하기를 클릭해 인증 창을 엽니다.
- MFA를 완료하면 명령이 실행됩니다.
- 이후
sudo명령은 sudo with MFA 타임아웃이 만료될 때까지 추가 인증 없이 실행됩니다. 이 기간은 워크스페이스 관리자가 서버 접근 정책에서 설정합니다.
인증에 실패하거나 MFA 세션이 만료되면 터미널이 명령을 다시 실행해 인증하라고 안내합니다.
sudo 정책과 부여
sudo 명령이 어떻게 인가되는지는 워크스페이스의 Sudo access 설정에 따라 달라집니다.
- Sudo 정책: 관리자는 특정 사용자나 서버에 대해 특정 명령을 사전 인가할 수 있습니다. 작업 세션에 바인딩된 정책은 MFA 우회를 허용할 수 있어, 비대화형 호출자(예:
exec를 실행하는 AI 에이전트)가 대화형 MFA 프롬프트 없이 해당 명령을 실행할 수 있습니다. - 승인: sudo 요청은 관리자 승인으로 인가될 수 있습니다.
직접 권한·정책·승인 등 모든 인가는 기록됩니다. Sudo 기록에서 검토하세요.