説明
TKEノードにパブリックIPを割り当てると、インターネットからアクセスする経路ができる場合があります。実際に到達できるかは、セキュリティグループやネットワーク設定にも依存します。
想定される影響
アクセス制限が不適切なノードでは、サービスや管理ポートが外部に公開されるおそれがあります。
対処方法
パブリックIPが不要なノードのpublic_ip_assignedをfalseにし、管理には制限したプライベート経路を使用してください。APIサーバーの公開エンドポイント設定も別途確認してください。
例
以下はコントロールプレーンとワーカーノードを直接構成する独立クラスターのネットワーク設定の抜粋です。インスタンスの種類、VPC、認証などは省略しています。公開アクセスを無効にする前に、プライベートな管理経路を確保してください。
変更前
hcl
resource "tencentcloud_kubernetes_cluster" "example" {
cluster_name = "tf_example_cluster"
cluster_internet = true
cluster_deploy_type = "INDEPENDENT_CLUSTER"
master_config {
public_ip_assigned = true
}
worker_config {
public_ip_assigned = true
}
}
変更後
hcl
resource "tencentcloud_kubernetes_cluster" "example" {
cluster_name = "tf_example_cluster"
cluster_internet = false
cluster_deploy_type = "INDEPENDENT_CLUSTER"
master_config {
public_ip_assigned = false
}
worker_config {
public_ip_assigned = false
}
}