GKE のプライベートクラスター設定の確認

GKE のノードとコントロールプレーンへの実際のネットワーク経路を確認し、必要なアクセスだけを許可してください。

説明

GKE のプライベートノードとプライベートなコントロールプレーンエンドポイントは、別のネットワーク設定です。プライベートノードは外部 IP なしで動作し、プライベートエンドポイントはコントロールプレーンへの IP アクセスを制限するのに役立ちます。実際のノードプール、IP・DNS エンドポイント、アクセス方針を併せて確認してください。

公開エンドポイントがあっても、認証なしでクラスターにアクセスできるわけではありません。必要な管理経路を確保してから公開範囲を狭めてください。

想定される影響

  • ノードやコントロールプレーンに、必要以上に広い範囲から接続を試みられる場合があります。
  • 管理経路を用意せずに公開アクセスを無効にすると、運用者や自動化の接続が途切れる場合があります。

対処方法

  • 内部向けワークロードにはプライベートノードを使い、必要な外向き通信経路を用意してください。
  • コントロールプレーンの実際の IP・DNS アクセス設定と承認済みネットワークを確認してください。プライベート IP 経路を使う前に、VPN など承認された管理接続をテストしてください。
  • IAM・RBAC の最小権限とファイアウォール制御を併用し、変更後に必要な接続と意図した制限を確認してください。

例

Deployment Manager はサポートが終了したツールです。以下はクラスター要求本文の抜粋で、場所、ノード、VPC ネットワークなどは省略しています。実際の構成はサポートされている管理ツールで用意してください。

変更前

yaml
name: mycluster

変更後

yaml
name: mycluster
privateClusterConfig:
  enablePrivateEndpoint: true
  enablePrivateNodes: true

補足:

  • 変更前: プライベートネットワーク設定を明示していない抜粋です。実際のクラスターへのアクセス経路は別途確認してください。
  • 変更後: プライベートノードとプライベート IP エンドポイントを要求します。管理接続とノードに必要な外向き通信は別途構成してください。

参考資料