GKE のログ収集が無効

GKE で必要なシステムログとワークロードログが収集されることを確認します。

説明

GKE のログ収集を無効にすると、障害や異常動作を一元的に調べるための記録が減ります。必要なログの種類は別途選択する必要があり、設定を省略しただけでログ収集が無効になるわけではありません。

想定される影響

障害の原因や影響範囲を確認するための記録が不足するおそれがあります。

対処方法

Cloud Logging の収集を有効にし、必要なコンポーネントのログと保持期間を設定してください。Ansible の作成設定では logging_service: logging.googleapis.com/kubernetes を使用できます。

例

Standard クラスターの最初の例は既定値を使用し、次の例は none で収集を無効にします。変更後は現在のログサービスを明示しています。他のクラスター設定は一部だけを抜粋しています。

変更前

yaml
- name: create a cluster1
  google.cloud.gcp_container_cluster:
    name: my-cluster1
    initial_node_count: 2
    node_config:
      machine_type: n1-standard-4
      disk_size_gb: 500
    location: us-central1-a
    project: "{{ gcp_project_id }}"
    auth_kind: serviceaccount
    service_account_file: "{{ gcp_credentials_file }}"
    state: present

- name: create a cluster2
  google.cloud.gcp_container_cluster:
    name: my-cluster2
    initial_node_count: 2
    node_config:
      machine_type: n1-standard-4
      disk_size_gb: 500
    location: us-central1-a
    project: "{{ gcp_project_id }}"
    auth_kind: serviceaccount
    service_account_file: "{{ gcp_credentials_file }}"
    state: present
    logging_service: none

変更後

yaml
- name: create a cluster
  google.cloud.gcp_container_cluster:
    name: my-cluster
    initial_node_count: 2
    node_config:
      machine_type: n1-standard-4
      disk_size_gb: 500
    location: us-central1-a
    project: "{{ gcp_project_id }}"
    auth_kind: serviceaccount
    service_account_file: "{{ gcp_credentials_file }}"
    state: present
    logging_service: logging.googleapis.com/kubernetes

参考資料