Kubernetes RBAC가 비활성화된 AKS

AKS에서 Kubernetes RBAC를 사용해 사용자와 서비스 계정의 권한을 제한하세요.

설명

AKS의 Kubernetes RBAC는 사용자와 서비스 계정이 수행할 수 있는 작업을 역할과 역할 바인딩으로 제한합니다. enable_rbac가 비활성화된 구성에서는 이 권한 제어를 사용할 수 없습니다.

잠재적 영향

클러스터에 접근할 수 있는 주체의 작업 범위를 세분화하기 어려워 워크로드나 비밀정보에 불필요한 접근이 생길 수 있습니다.

해결 방법

클러스터 생성 시 enable_rbac를 활성화하고 최소 권한의 역할과 바인딩을 구성하세요. 기존 클러스터의 변경 지원 여부를 확인하고, 직접 전환이 지원되지 않으면 워크로드 이전을 계획하세요.

예시

예시는 RBAC 설정만 비교합니다. 해당 리전에서 지원되는 kubernetes_version을 지정하고 노드 풀과 ID 설정은 별도로 구성하세요. Kubernetes RBAC와 Azure RBAC 기반 인가는 서로 다른 설정입니다.

변경 전

yaml
- name: AKS 생성
  azure.azcollection.azure_rm_aks:
    name: myAKS
    resource_group: myResourceGroup
    location: eastus
    dns_prefix: akstest
    kubernetes_version: "{{ kubernetes_version }}"
    enable_rbac: no

변경 후

yaml
- name: AKS 생성
  azure.azcollection.azure_rm_aks:
    name: myAKS
    resource_group: myResourceGroup
    location: eastus
    dns_prefix: akstest
    kubernetes_version: "{{ kubernetes_version }}"
    enable_rbac: yes

참조