설명
대화형 시리얼 콘솔은 SSH 접속이나 부팅에 문제가 있을 때 사용할 수 있는 별도의 관리 경로입니다. 활성화해도 누구나 접속할 수 있는 것은 아니며, 유효한 SSH 키 등 접근 요건을 충족해야 합니다.
잠재적 영향
불필요한 콘솔 접근을 계속 허용하면 관리해야 할 접근 경로가 늘어나고, 허용된 키가 유출됐을 때 악용될 수 있습니다.
해결 방법
필요하지 않으면 인스턴스의 serial-port-enable을 문자열 FALSE로 설정하세요. 장애 조사에 사용하는 경우에는 키와 권한을 제한하고 사용 후 비활성화하세요.
예시
예시는 메타데이터의 문자열 값을 비교합니다. 인스턴스 설정을 제거하면 프로젝트 설정을 상속할 수 있으므로, 명시적으로 끄고 실제 반영 여부를 확인하세요.
변경 전
yaml
- name: serial_enabled
google.cloud.gcp_compute_instance:
metadata:
serial-port-enable: "TRUE"
zone: us-central1-a
auth_kind: serviceaccount
변경 후
yaml
- name: serial_disabled
google.cloud.gcp_compute_instance:
metadata:
serial-port-enable: "FALSE"
zone: us-central1-a
auth_kind: serviceaccount