Infisical을 활용한 Hugging Face 비밀 관리 확장

다중 클라우드 비밀 관리 중앙화

Hugging Face는 AWS 전용 설정에서 Azure와 GCP를 포함한 다중 클라우드 환경으로 전환했습니다. HashiCorp Vault와 같은 무거운 솔루션의 복잡성을 피하기 위해 팀은 Infisical을 채택하여 다중 클라우드 추상화와 자격 증명을 관리하는 중앙 시스템을 제공했습니다.

이 마이그레이션은 여러 중요한 인프라 과제를 해결했습니다:

  • Secret Sprawl: 서로 다른 환경에서 일관되지 않은 관리로 보안 위험이 증가했습니다.
  • Permission Complexity: 팀 규모 확대에 따라 Okta SSO와 통합된 보다 엄격한 역할 기반 접근 제어(RBAC)가 필요했습니다.
  • Local Development Friction: 기존 .env 파일 사용으로 보안이 위협받고 개발자 생산성이 저하되었습니다.
  • Manual Rotation Burden: 노출된 자격 증명과 관련된 이전 보안 사고로 자동 비밀 회전의 필요성이 강조되었습니다.

Kubernetes 통합 및 자동화

Kubernetes는 Hugging Face의 프로덕션 환경의 핵심 역할을 합니다. 팀은 Infisical Kubernetes Operator를 활용해 Infisical 플랫폼과 Kubernetes 객체 간 비밀 동기화를 자동화합니다.

자동 비밀 동기화

Infisical Operator는 Infisical 플랫폼의 변경 사항을 모니터링하고 해당 Kubernetes 비밀에 업데이트를 전파합니다. 이는 특정 Infisical 비밀 ID를 대상 Kubernetes 비밀 이름에 매핑하는 InfisicalSecret Custom Resource Definition(CRD)을 통해 구현됩니다.

배포 제어

Infisical Operator가 비밀이 변경될 때 컨테이너 재로드를 자동으로 트리거할 수 있지만, Hugging Face 엔지니어들은 일반적으로 수동 재배포를 선택합니다. 이는 수많은 복제본에서 분당 1천만 건 이상의 요청을 처리하는 환경에서 배포를 정확히 제어하기 위해 필요한 결정입니다.

로컬 개발 및 CI/CD 워크플로

보안에 취약한 로컬 .env 파일을 없애기 위해 Hugging Face는 Infisical CLI를 사용해 비밀을 개발 환경에 직접 주입합니다. 이를 통해 로컬 설정이 프로덕션 표준과 일치하도록 유지되고 신규 엔지니어의 온보딩 마찰이 감소합니다.

CI/CD에서는 Infisical을 OIDC 인증 및 Terraform과 함께 GitHub Actions에 통합합니다. 보안된 환경 내에서 자체 호스팅 러너를 활용함으로써 팀은 모든 배포가 프로덕션 수준의 보안 표준을 준수하도록 보장합니다.

보안 및 접근 관리

보안은 Okta와 통합된 세밀한 RBAC 시스템을 통해 강화됩니다. 권한은 Okta 그룹에서 자동으로 매핑되어 개발자는 특정 프로젝트에 대한 관리 권한을 유지하면서 프론트엔드 및 백엔드 팀의 읽기/쓰기 접근을 제한합니다.

또한, 이 플랫폼은 ML/AI 연구자를 위한 안전한 자격 증명 공유를 제공하고, 감사 및 비밀 회전 프로세스를 간소화하여 신속한 사고 대응에 필수적인 기능을 지원합니다.

기술적 결과

Infisical을 활용한 비밀 관리 중앙화는 여러 주요 운영 개선을 가져왔습니다:

  • Reduced Configuration Time: 셀프 서비스 워크플로를 통해 엔지니어가 환경 비밀을 수동으로 구성할 필요가 없어졌습니다.
  • Enhanced Incident Response: 자동 감사와 세밀한 접근 제어를 통해 보안에 대한 "좌측 이동" 접근 방식을 구현했습니다.
  • Infrastructure Consistency: 클라우드 제공업체, Kubernetes 클러스터, CI/CD 파이프라인 전반에 걸친 일관된 통합으로 비밀 관리의 불일치를 해소했습니다.

Adrien Carreira, Hugging Face 인프라 책임자는 다음과 같이 말했습니다:

"Infisical은 보안 태세를 강화하고 엔지니어링 시간을 절감하는 데 필요한 모든 기능과 보안 설정을 제공했습니다. 로컬에서 작업하든, 프로덕션에서 Kubernetes 클러스터를 운영하든, CI/CD 파이프라인에서 비밀을 관리하든, Infisical은 원활한 사전 구축 워크플로를 제공합니다."

Sources