説明
セキュリティ修正が欠けている、またはサポートが終了した GKE バージョンには、既知の脆弱性や運用上のリスクが残る場合があります。制御プレーンとノードの実際のバージョンを確認し、そのロケーションとリリースチャネルでサポートされるバージョンを維持してください。min_master_version は最低バージョンの設定であり、実行バージョンを永久に固定するものではありません。
想定される影響
- 既知の Kubernetes 脆弱性にさらされる期間が長くなる場合があります。
- サポート対象外のバージョンで運用リスクが高まる場合があります。
- 制御プレーンとノードのバージョンの互換性が運用に影響する場合があります。
対処方法
- 使用するロケーションとリリースチャネルで提供されるサポート対象バージョンと修正状況を確認し、更新を計画してください。
- 自動更新とメンテナンス日程を確認してください。更新前にアプリケーションの互換性をテストし、更新後に制御プレーンとノードの実際のバージョンを確認してください。
例
変更前の 1.24 はサポートが終了した歴史的な例です。変更後の var.gke_version には、そのロケーションとチャネルで利用でき、制御プレーンとノードに互換性のあるバージョンを指定してください。この入力は別途宣言し、常に最新版を選ぶという意味ではありません。
変更前
hcl
resource "google_container_cluster" "example" {
name = "marcellus-wallace"
location = "us-central1-a"
initial_node_count = 3
min_master_version = "1.24"
}
変更後
hcl
resource "google_container_cluster" "example" {
name = "marcellus-wallace"
location = "us-central1-a"
initial_node_count = 3
min_master_version = var.gke_version
node_version = var.gke_version
}
補足:
- 変更前: 古い最低制御プレーンバージョンを指定します。実行中のバージョンとサポート状態は別途確認が必要です。
- 変更後: 確認済みのバージョンを制御プレーンの最低バージョンとノードバージョンに指定します。更新手順と実際の適用結果の確認が必要です。