3.1 KiB
3.1 KiB
oto-agent 등록 흐름
목표
설치된 oto-agent가 iop-node를 거치지 않고 Edge에 직접 outbound 연결하는 등록 흐름을 구현 가능한 단위로 정리한다.
단계
Edge 직접 연결 기반 oto-agent
상태
계획
구현 잠금
- 상태: 잠금
- 이유: Edge bootstrap 계약과 iop의 Agent Bootstrap과 OTO 등록이 선행되어야 하며, token, Edge identity, binary integrity, 재시도 기준이 아직 구현 가능한 수준으로 확정되지 않았다.
- 해제 조건:
- OTO-iop proto-socket 통신 기반에서 Edge 직접 outbound 연결의 최소 세션 경계가 문서화됨
- Edge bootstrap 계약의 사용자 흐름, command 형식, 보안 모드 기준이 문서화됨
- bootstrap token, Edge identity 검증, binary integrity, 등록 상태 전이가 구체화됨
- 사용자가 이 Milestone의 구현 구체화와 잠금 해제를 명시적으로 승인함
- 잠금 중 금지:
- 코드 구현 또는
agent-task구현 계획 생성 - credential schema, service 등록 방식, 파일 경로를 추측해 확정
- generic node agent 기능 또는
iop-node경유 구조를 섞어 구현
- 코드 구현 또는
범위
- one-time bootstrap token 검증 흐름을 정의한다.
- Edge fingerprint 또는 public key pinning 기준을 정리한다.
- 바이너리 checksum/signature 검증을 agent 등록 계약에 포함한다.
- 설치 후 agent가 Edge에 직접 outbound 연결하는 최소 상태 전이를 정의한다.
필수 기능
- [token-flow] bootstrap token의 생성, 전달, 사용, 만료 흐름이 정의되어 있다.
- [edge-identity] Edge identity 검증 방식 후보가 정리되어 있다.
- [binary-integrity] 바이너리 무결성 검증 기준이 정의되어 있다.
- [registration-state] agent 등록 성공/실패 상태와 재시도 기준이 정의되어 있다.
완료 기준
- agent 등록 보안 계약이 TLS 강제 환경과 local/insecure 환경 모두에서 설명된다.
- 설치 완료 후 Edge 직접 연결까지의 상태 전이가 구현 가능한 수준으로 분해되어 있다.
iop-node를 경유하지 않는다는 제품 경계가 명확하다.
범위 제외
- generic node agent 기능을 포함하지 않는다.
- 원격 파이프라인 실행 메시지 전체를 구현하지 않는다.
- 운영용 인증서 관리 시스템을 구현하지 않는다.
작업 컨텍스트
- Edge bootstrap 기반
oto-agent작업 전에는 Edge bootstrap 계약을 먼저 확인한다. - 선행 OTO Milestone: OTO-iop proto-socket 통신 기반
- 선행 iop Milestone:
../iop/agent-ops/roadmap/milestones/agent-bootstrap-oto-enrollment.md - 책임 경계: iop는 Edge outbound enrollment를 받아들이는 registry/protocol/credential 기준을 정리한다.
- 책임 경계: OTO는 설치된
oto-agent가 해당 기준을 소비해 설정을 만들고 Edge에 직접 outbound 연결하는 상태 전이를 정리한다. - 네트워크, 설치, packaging 관련 코드나 문서가 추가될 경우 관련 도메인 rule을 먼저 확인한다.