従来の ABAC 認可が有効な GKE クラスター

必要なアクセスを RBAC に移行してから、GKE の従来の ABAC 認可を無効にしてください。

説明

GKE の legacyAbac.enabled は、従来の ABAC 認可方式を制御します。クラスター API に広い権限を与える場合があるため、RBAC の確認だけでは実際の許可範囲を把握できません。

無効にする前に、必要なユーザーとワークロードが RBAC 権限で動作できることを確認してください。

想定される影響

  • ユーザーやワークロードに、必要な範囲を超えるクラスター操作を許可する可能性があります。
  • 過剰な権限を持つ認証情報が漏えいすると、クラスターのリソースへの被害が大きくなるおそれがあります。

対処方法

  • 必要なロールとバインディングを用意し、最小権限での動作をテストしてください。
  • legacyAbac.enabled を false にして、実際のクラスターにも反映してください。
  • 不要な管理権限を削除し、既存のクライアントと自動化処理のアクセスを再確認してください。

例

Deployment Manager のサポートは終了しています。次の例はクラスターのリクエスト本文から設定を抜粋したものです。実際の場所、ノード、ネットワークと更新手順は、サポートされる管理ツールで準備してください。

変更前

yaml
name: my-cluster
legacyAbac:
  enabled: true

従来の ABAC 認可を有効にしています。

変更後

yaml
name: my-cluster
legacyAbac:
  enabled: false

従来の ABAC 認可を無効にしています。アクセスを中断しないよう、必要な RBAC 権限を先に用意してください。

参考資料