GKE バージョンのサポートと更新状態の確認

古い GKE バージョンは、既知の脆弱性やサポート終了のリスクを高める場合があります。

説明

セキュリティ修正が欠けている、またはサポートが終了した GKE バージョンには、既知の脆弱性や運用上のリスクが残る場合があります。制御プレーンとノードの実際のバージョンを確認し、そのロケーションとリリースチャネルでサポートされるバージョンを維持してください。min_master_version は最低バージョンの設定であり、実行バージョンを永久に固定するものではありません。

想定される影響

  • 既知の Kubernetes 脆弱性にさらされる期間が長くなる場合があります。
  • サポート対象外のバージョンで運用リスクが高まる場合があります。
  • 制御プレーンとノードのバージョンの互換性が運用に影響する場合があります。

対処方法

  • 使用するロケーションとリリースチャネルで提供されるサポート対象バージョンと修正状況を確認し、更新を計画してください。
  • 自動更新とメンテナンス日程を確認してください。更新前にアプリケーションの互換性をテストし、更新後に制御プレーンとノードの実際のバージョンを確認してください。

例

変更前の 1.24 はサポートが終了した歴史的な例です。変更後の var.gke_version には、そのロケーションとチャネルで利用でき、制御プレーンとノードに互換性のあるバージョンを指定してください。この入力は別途宣言し、常に最新版を選ぶという意味ではありません。

変更前

hcl
resource "google_container_cluster" "example" {
  name               = "marcellus-wallace"
  location           = "us-central1-a"
  initial_node_count = 3
  min_master_version = "1.24"
}

変更後

hcl
resource "google_container_cluster" "example" {
  name               = "marcellus-wallace"
  location           = "us-central1-a"
  initial_node_count = 3
  min_master_version = var.gke_version
  node_version       = var.gke_version
}

補足:

  • 変更前: 古い最低制御プレーンバージョンを指定します。実行中のバージョンとサポート状態は別途確認が必要です。
  • 変更後: 確認済みのバージョンを制御プレーンの最低バージョンとノードバージョンに指定します。更新手順と実際の適用結果の確認が必要です。

参考資料