GKE 노드 이미지 선택 점검

노드 이미지를 워크로드의 OS 요구사항과 지원 정책에 맞게 선택하세요.

설명

COS(Container-Optimized OS)는 컨테이너 실행에 맞춰 최소 구성과 보안 강화를 적용한 노드 이미지입니다. GKE는 다른 지원 이미지도 제공하므로 COS를 사용하지 않는다는 사실만으로 취약하다고 판단할 수는 없습니다. Windows 워크로드에는 Windows 노드가 필요합니다.

지원 기간과 패치 상태, 필요한 OS 기능을 함께 검토하세요. 불필요한 호스트 패키지와 일관되지 않은 업데이트 관리는 위험을 늘릴 수 있습니다.

잠재적 영향

  • 업데이트가 누락되면 운영체제 취약점이 남을 수 있습니다.
  • 호환되지 않는 이미지로 교체하면 워크로드가 실행되지 않거나 중단될 수 있습니다.

해결 방법

  • config.image_type에 워크로드와 GKE 버전이 지원하는 이미지를 지정하세요. Linux 워크로드에 별도 OS 기능이 필요하지 않으면 COS_CONTAINERD를 검토하세요.
  • 이미지 변경 전에 호환성을 시험하고 노드 교체 시 필요한 용량과 중단 영향을 계획하세요. 노드 업데이트도 지속적으로 관리하세요.

예시

서로 다른 OS용 작업 발췌입니다. Windows 워크로드를 그대로 Linux 노드로 옮길 수는 없습니다. cluster 결과 객체, 프로젝트와 서비스 계정 JSON 파일은 실제 환경에 맞게 준비하세요.

변경 전

yaml
- name: 노드 풀 생성
  google.cloud.gcp_container_node_pool:
    name: my-pool
    initial_node_count: 4
    cluster: "{{ cluster }}"
    location: us-central1-a
    project: test_project
    auth_kind: serviceaccount
    service_account_file: /tmp/auth.pem
    state: present
    config:
      image_type: WINDOWS_LTSC_CONTAINERD

변경 후

yaml
- name: 노드 풀 생성
  google.cloud.gcp_container_node_pool:
    name: my-pool
    initial_node_count: 4
    cluster: "{{ cluster }}"
    location: us-central1-a
    project: test_project
    auth_kind: serviceaccount
    service_account_file: /tmp/auth.pem
    state: present
    config:
      image_type: COS_CONTAINERD

설명:

  • 변경 전: Windows with containerd를 선택합니다. Windows 워크로드에 필요한 구성이 될 수 있습니다.
  • 변경 후: Linux용 COS with containerd를 선택합니다. 워크로드 호환성 확인 없이 적용할 대체 설정은 아닙니다.

참조