説明
Shielded GKE Nodes は検証可能なノード ID と証明を使い、ノードがクラスターに参加する過程を保護します。ブートストラップ認証情報が侵害された際に、別のシステムが正規ノードになりすますリスクを抑えるのに役立ちます。
現在の Standard ではデフォルトで有効で、Autopilot では常に使われます。enable_shielded_nodes はワーカーノードの保護に関する設定であり、別設定の Secure Boot や整合性モニタリングをすべて有効にするスイッチではありません。
想定される影響
- ノードの参加時に追加の ID 検証による保護を利用できなくなる場合があります。
- ブートストラップ認証情報が侵害された際に、ノードのなりすましへの防御が弱まるおそれがあります。
対処方法
- Standard クラスターの
enable_shielded_nodes = trueと実際のノード状態を確認してください。 - 既存クラスターの変更ではコントロールプレーンとノードの再作成に備え、可用性と余裕のある容量を確保してください。
- Secure Boot と整合性モニタリングは別途確認し、ワークロードの互換性と通知の運用を管理してください。
例
クラスターの Shielded 設定の抜粋です。プロジェクト、ネットワーク、ノード数、残りの運用設定は別途用意してください。
変更前
hcl
resource "google_container_cluster" "cluster" {
name = "my-gke-cluster"
location = "us-central1"
enable_shielded_nodes = false
}
変更後
hcl
resource "google_container_cluster" "cluster" {
name = "my-gke-cluster"
location = "us-central1"
enable_shielded_nodes = true
}
補足:
- 変更前: ワーカーノードの Shielded GKE 保護を無効にします。コントロールプレーンの Shielded 保護を無効にする設定ではありません。
- 変更後: Shielded GKE Nodes を有効にしてノード ID の保護を強化します。Secure Boot と整合性モニタリングの実際の設定は別途確認する必要があります。