oto/agent-ops/roadmap/milestones/oto-agent-registration.md

3.1 KiB

oto-agent 등록 흐름

목표

설치된 oto-agentiop-node를 거치지 않고 Edge에 직접 outbound 연결하는 등록 흐름을 구현 가능한 단위로 정리한다.

단계

Edge 직접 연결 기반 oto-agent

상태

계획

구현 잠금

  • 상태: 잠금
  • 이유: Edge bootstrap 계약과 iop의 Agent Bootstrap과 OTO 등록이 선행되어야 하며, token, Edge identity, binary integrity, 재시도 기준이 아직 구현 가능한 수준으로 확정되지 않았다.
  • 해제 조건:
    • OTO-iop proto-socket 통신 기반에서 Edge 직접 outbound 연결의 최소 세션 경계가 문서화됨
    • Edge bootstrap 계약의 사용자 흐름, command 형식, 보안 모드 기준이 문서화됨
    • bootstrap token, Edge identity 검증, binary integrity, 등록 상태 전이가 구체화됨
    • 사용자가 이 Milestone의 구현 구체화와 잠금 해제를 명시적으로 승인함
  • 잠금 중 금지:
    • 코드 구현 또는 agent-task 구현 계획 생성
    • credential schema, service 등록 방식, 파일 경로를 추측해 확정
    • generic node agent 기능 또는 iop-node 경유 구조를 섞어 구현

범위

  • one-time bootstrap token 검증 흐름을 정의한다.
  • Edge fingerprint 또는 public key pinning 기준을 정리한다.
  • 바이너리 checksum/signature 검증을 agent 등록 계약에 포함한다.
  • 설치 후 agent가 Edge에 직접 outbound 연결하는 최소 상태 전이를 정의한다.

필수 기능

  • [token-flow] bootstrap token의 생성, 전달, 사용, 만료 흐름이 정의되어 있다.
  • [edge-identity] Edge identity 검증 방식 후보가 정리되어 있다.
  • [binary-integrity] 바이너리 무결성 검증 기준이 정의되어 있다.
  • [registration-state] agent 등록 성공/실패 상태와 재시도 기준이 정의되어 있다.

완료 기준

  • agent 등록 보안 계약이 TLS 강제 환경과 local/insecure 환경 모두에서 설명된다.
  • 설치 완료 후 Edge 직접 연결까지의 상태 전이가 구현 가능한 수준으로 분해되어 있다.
  • iop-node를 경유하지 않는다는 제품 경계가 명확하다.

범위 제외

  • generic node agent 기능을 포함하지 않는다.
  • 원격 파이프라인 실행 메시지 전체를 구현하지 않는다.
  • 운영용 인증서 관리 시스템을 구현하지 않는다.

작업 컨텍스트

  • Edge bootstrap 기반 oto-agent 작업 전에는 Edge bootstrap 계약을 먼저 확인한다.
  • 선행 OTO Milestone: OTO-iop proto-socket 통신 기반
  • 선행 iop Milestone: ../iop/agent-ops/roadmap/milestones/agent-bootstrap-oto-enrollment.md
  • 책임 경계: iop는 Edge outbound enrollment를 받아들이는 registry/protocol/credential 기준을 정리한다.
  • 책임 경계: OTO는 설치된 oto-agent가 해당 기준을 소비해 설정을 만들고 Edge에 직접 outbound 연결하는 상태 전이를 정리한다.
  • 네트워크, 설치, packaging 관련 코드나 문서가 추가될 경우 관련 도메인 rule을 먼저 확인한다.