GKE クライアント証明書設定の確認

GKE へのアクセスには、推奨される認証方式と最小権限の認可を使用してください。

説明

masterAuth.clientCertificateConfig.issueClientCertificate は、GKE の従来のクライアント証明書を発行するオプションです。Google はこの認証方式を推奨していません。false にしても、クラスターの認証やサーバーの TLS が無効になるわけではありません。

推奨される Google Cloud の認証方式と、必要な IAM・RBAC 権限を使用してください。証明書の所持と操作の許可は別のものです。

想定される影響

  • 不要な従来の認証情報が残ると、漏えいや悪用の際に利用されるアクセス経路が増えるおそれがあります。
  • 過剰な IAM・RBAC 権限により、認証済みユーザーに不要な操作まで許可する可能性があります。

対処方法

  • 新しい構成では不要なクライアント証明書を発行せず、サポートされる認証方式を使用してください。
  • 既存の証明書を使用するクライアントを確認し、代替の認証方式へ移行してください。このオプションの変更だけでは発行済み証明書を削除できません。
  • 不要な権限のバインディングを削除し、必要なアクセスが成功し、不要なアクセスが拒否されることを確認してください。

例

Deployment Manager のサポートは終了しています。次の例は GKE Standard クラスターのリクエスト本文から認証設定を抜粋したものです。実際の場所、ノード、ネットワーク設定は別途用意し、サポートされる管理ツールを使用してください。

変更前

yaml
name: my-cluster
masterAuth:
  clientCertificateConfig:
    issueClientCertificate: true

従来のクライアント証明書の発行を要求しています。

変更後

yaml
name: my-cluster
masterAuth:
  clientCertificateConfig:
    issueClientCertificate: false

クライアント証明書の発行を要求しません。実際のクライアント認証と IAM・RBAC 権限は別途設定してください。

参考資料