説明
resource_labels は GKE クラスターの用途、環境、担当チームを識別する情報です。ラベルがないとリソースを追跡しにくくなり、費用分析や資産管理が不統一になる場合があります。
クラスターのリソースラベルは Kubernetes Pod のラベルとは異なります。ラベル自体で IAM 権限やネットワークアクセスを制限することはできません。
想定される影響
- クラスターの用途や担当チームを特定しにくくなる場合があります。
- 費用分析や資産管理の自動化に必要な情報が不足する場合があります。
対処方法
google.cloud.gcp_container_clusterタスクのresource_labelsをキーと値のマップで設定してください。- 環境、システム名、担当チームなどの共通基準を定め、変更時に更新してください。秘密情報をラベルに含めないでください。
例
タスクの抜粋です。プロジェクト、クラスター名、サービスアカウントの JSON ファイルパスは実際の環境に合わせて変更してください。ネットワークなど他の要件も別途確認する必要があります。
変更前
yaml
- name: GKE 클러스터 생성
google.cloud.gcp_container_cluster:
name: my-cluster1
initial_node_count: 2
location: us-central1-a
project: test_project
auth_kind: serviceaccount
service_account_file: /tmp/auth.pem
state: present
変更後
yaml
- name: GKE 클러스터 생성
google.cloud.gcp_container_cluster:
name: my-cluster
initial_node_count: 2
location: us-central1-a
project: test_project
auth_kind: serviceaccount
service_account_file: /tmp/auth.pem
state: present
resource_labels:
env: prod
owner: platform
補足:
- 変更前: 用途や担当チームを示すラベルがありません。
- 変更後: 環境と担当チームをマップで指定します。アクセス制御は別途設定する必要があります。