説明
OS Login は IAM と連携し、SSH アクセスを一元管理する機能です。VM の enable-oslogin メタデータを "false" にすると、プロジェクトで有効にした OS Login もその VM では無効になります。VM の設定を省略した場合は、プロジェクトの設定が適用されることがあります。
OS Login の無効化が、SSH 認証をすべてなくすわけではありません。実際のアカウントと鍵の管理方法が組織のアクセス方針に合っているか確認する必要があります。
想定される影響
- SSH 鍵とアカウントの管理が分散すると、不要になったアクセス権限の削除が遅れる場合があります。
- 準備せずに認証方法を変更すると、必要な管理者の接続も停止する可能性があります。
対処方法
- 対応する VM で
enable-osloginを"true"に設定するか、無効化する例外を削除して、有効なプロジェクト設定を継承してください。 - 必要な IAM ログインロールとサービスアカウントへのアクセスを用意し、管理者の接続をテストしてください。OS Login を有効にすると、メタデータの SSH 鍵は使われなくなります。
例
サポートが終了した Deployment Manager 形式のメタデータの抜粋です。現在サポートされているツールで同じ設定を適用し、対応するイメージやネットワークなどの省略した必須設定を用意してください。メタデータの値は文字列です。
変更前
yaml
resources:
- name: vm
type: compute.v1.instance
properties:
metadata:
items:
- key: enable-oslogin
value: "false"
変更後
yaml
resources:
- name: vm
type: compute.v1.instance
properties:
metadata:
items:
- key: enable-oslogin
value: "true"
説明:
- 変更前: VM で OS Login を明示的に無効にします。
- 変更後: VM で OS Login を有効にします。この設定だけで特定ユーザーにログイン権限が付与されるわけではありません。