説明
GKEの従来のABAC認可は広いアクセス権限を許可する場合があり、細かな権限管理が難しくなります。従来のABACを無効にし、Kubernetes RBACとIAMでクラスターへのアクセスを管理してください。
想定される影響
意図したRBACの制限を超える権限が残り、ユーザーやサービスアカウントが不要なリソースにアクセスできる可能性があります。
対処方法
必要なRBAC権限を構成して確認したうえで、enable_legacy_abac = false に設定してください。ユーザーやサービスアカウントには業務に必要な権限だけを付与してください。
例
次の例では、クラスターの従来のABACを無効にしています。必要なRBACバインディングは別途構成してください。
変更前
hcl
resource "google_container_cluster" "primary_cluster" {
name = "marcellus-wallace"
location = "us-central1-a"
initial_node_count = 3
enable_legacy_abac = true
}
変更後
hcl
resource "google_container_cluster" "primary_cluster" {
name = "marcellus-wallace"
location = "us-central1-a"
initial_node_count = 3
enable_legacy_abac = false
}