GCP プロジェクトの OS Login 設定の確認

対応する VM の SSH アクセスを IAM で管理し、インスタンス側の例外を確認してください。

説明

OS Login は Google IAM と SSH アクセスを結び付け、アカウント管理と監査を簡素化します。プロジェクト単位で有効にすると、一貫したアクセス方針を維持しやすくなります。

プロジェクトで無効でもインスタンスで有効にでき、その逆も可能です。各 VM の実効設定を確認してください。無効化しても匿名の SSH アクセスが許可されるわけではありません。

想定される影響

  • ユーザーの SSH 権限を IAM で一元管理しにくくなる場合があります。
  • 古いメタデータの SSH 鍵や別管理のアカウントが残るおそれがあります。

対処方法

  • 対応する Linux VM では、プロジェクトの metadata に enable-oslogin = true を設定し、インスタンスの例外を確認してください。
  • 必要な OS Login の IAM ロールとサービスアカウントへのアクセス権限を先に用意してください。有効化するとプロジェクト・インスタンスのメタデータ SSH 鍵は使われなくなるため、承認された管理者のログインをテストしてください。

例

プロジェクトメタデータの抜粋です。このリソースが管理する他のメタデータを保持し、OS Login 非対応のイメージには別の適切な制御を使ってください。

変更前

hcl
resource "google_compute_project_metadata" "project_metadata" {
  metadata = {
    enable-oslogin = false
  }
}

変更後

hcl
resource "google_compute_project_metadata" "project_metadata" {
  metadata = {
    enable-oslogin = true
  }
}

補足:

  • 変更前: プロジェクトの既定で OS Login を無効にします。各 VM の設定は別途確認してください。
  • 変更後: プロジェクトの既定で OS Login を有効にします。インスタンスの無効化設定と実際のログイン権限を確認してください。

参考資料