GKE 클라이언트 인증서 설정 점검

GKE 접근에는 권장되는 인증 방식과 최소 권한 인가를 사용하세요.

설명

masterAuth.clientCertificateConfig.issueClientCertificate는 GKE의 기존 클라이언트 인증서 발급 옵션입니다. Google은 이 인증 방식을 권장하지 않습니다. 값을 false로 두는 것은 클러스터 인증이나 서버 TLS를 끄는 것과 다릅니다.

클러스터 접근에는 권장되는 Google Cloud 인증 방식과 필요한 IAM·RBAC 권한을 사용하세요. 인증서 소유 자체와 허용된 작업 범위는 별개입니다.

잠재적 영향

  • 불필요한 기존 자격 증명이 남으면 유출이나 오용 시 접근 경로가 늘어날 수 있습니다.
  • 과도한 IAM·RBAC 권한은 인증된 사용자에게 필요한 범위를 넘는 작업을 허용할 수 있습니다.

해결 방법

  • 새 구성에서 불필요한 클라이언트 인증서를 발급하지 말고 지원되는 인증 방식을 사용하세요.
  • 기존 인증서를 사용하는 클라이언트를 확인하고 대체 인증으로 옮기세요. 이미 발급된 인증서는 이 옵션만 바꿔 제거할 수 없습니다.
  • 불필요한 권한 바인딩을 제거하고 필요한 접근과 차단이 실제로 적용되는지 확인하세요.

예시

Deployment Manager는 지원이 종료된 도구입니다. 아래는 GKE Standard 클러스터 요청 본문의 인증 설정 발췌문입니다. 실제 위치·노드·네트워크 설정은 별도로 준비하고 지원되는 관리 도구를 사용하세요.

변경 전

yaml
name: my-cluster
masterAuth:
  clientCertificateConfig:
    issueClientCertificate: true

기존 방식의 클라이언트 인증서 발급을 요청합니다.

변경 후

yaml
name: my-cluster
masterAuth:
  clientCertificateConfig:
    issueClientCertificate: false

클라이언트 인증서 발급을 요청하지 않습니다. 실제 클라이언트 인증과 IAM·RBAC 권한은 별도로 구성해야 합니다.

참조