GKEで従来のABAC認可が有効

従来のABACを無効にしてGKEのアクセス権限を細かく管理する

説明

GKEの従来のABAC認可は広いアクセス権限を許可する場合があり、細かな権限管理が難しくなります。従来のABACを無効にし、Kubernetes RBACとIAMでクラスターへのアクセスを管理してください。

想定される影響

意図したRBACの制限を超える権限が残り、ユーザーやサービスアカウントが不要なリソースにアクセスできる可能性があります。

対処方法

必要なRBAC権限を構成して確認したうえで、enable_legacy_abac = false に設定してください。ユーザーやサービスアカウントには業務に必要な権限だけを付与してください。

例

次の例では、クラスターの従来のABACを無効にしています。必要なRBACバインディングは別途構成してください。

変更前

hcl
resource "google_container_cluster" "primary_cluster" {
  name               = "marcellus-wallace"
  location           = "us-central1-a"
  initial_node_count = 3
  enable_legacy_abac = true
}

変更後

hcl
resource "google_container_cluster" "primary_cluster" {
  name               = "marcellus-wallace"
  location           = "us-central1-a"
  initial_node_count = 3
  enable_legacy_abac = false
}

参考資料