GKE コントロールプレーンの承認済みネットワークの確認

GKE コントロールプレーンへの IP アクセスを、必要な管理ネットワークに限定してください。

説明

GKE の承認済みネットワーク設定は、コントロールプレーンの IP エンドポイントに接続できる送信元範囲を制限します。管理ネットワークが明確な環境では、承認された CIDR だけを許可して不要な接続試行を減らせます。

実際の IP・DNS エンドポイント設定と他のアクセス制御も併せて確認してください。ネットワークの許可は、認証や IAM・RBAC の権限を代替するものではありません。

想定される影響

  • 必要な管理範囲を超えるネットワークから、コントロールプレーンへの接続を試みられる場合があります。
  • 許可範囲を誤って狭めると、運用者や自動化の管理接続が途切れる場合があります。

対処方法

  • IP エンドポイントを使う場合は、masterAuthorizedNetworksConfig に承認済みの管理 CIDR を設定してください。
  • VPN、Bastion、社内の固定 IP など、実際の接続経路と送信元アドレスに基づいて範囲を決めてください。
  • プライベートエンドポイントへの適用状況と DNS 経路のアクセス制御も確認し、変更後に必要な管理接続と意図した制限をテストしてください。

例

Deployment Manager はサポートが終了したツールです。以下はクラスター要求本文の抜粋で、場所、ノード、ネットワーク設定は省略しています。実際の構成はサポートされている管理ツールで用意してください。

変更前

yaml
name: my-cluster
description: cluster

変更後

yaml
name: my-cluster
description: cluster
masterAuthorizedNetworksConfig:
  enabled: true

補足:

  • 変更前: 承認済みネットワークを明示していない抜粋です。実際のエンドポイントとアクセス方針を確認してください。
  • 変更後: 承認済みネットワークを有効にしていますが、管理用 CIDR は追加していません。必要な範囲と管理接続を確認してから適用してください。

参考資料