GKE 인증 방식과 접근 권한 점검

GKE의 지원되는 인증 방식과 최소 권한을 확인하고 폐기된 기본 인증을 다시 활성화하지 마세요.

설명

GKE의 masterAuth.username과 masterAuth.password는 과거 HTTP 기본 인증 설정입니다. 기본 인증은 GKE 1.19부터 제거되었으며, 이 설정이 없다고 클러스터 인증이 비활성화되는 것은 아닙니다.

클러스터에는 권장되는 Google Cloud OAuth 인증과 필요한 IAM·RBAC 권한을 사용하세요. 인증 성공과 허용되는 작업 범위는 별도로 관리해야 합니다.

잠재적 영향

  • 불필요한 기존 자격 증명이 남으면 유출이나 오용의 위험이 커질 수 있습니다.
  • 과도한 IAM·RBAC 권한은 인증된 사용자에게 필요한 범위를 넘는 작업을 허용할 수 있습니다.

해결 방법

  • 운영자와 자동화가 지원되는 인증을 사용하도록 구성하고 필요한 접근을 시험하세요.
  • 템플릿에 정적 관리자 비밀번호를 추가하지 마세요. 기존 자격 증명에 의존하는 클라이언트는 지원되는 방식으로 이전하세요.
  • 불필요한 권한 바인딩을 제거하고 접근 허용과 차단이 실제로 적용되는지 확인하세요.

예시

Deployment Manager는 지원이 종료된 도구입니다. 아래는 클러스터 요청 본문의 인증 관련 발췌입니다. 실제 클라이언트 인증·인가와 나머지 클러스터 구성은 지원되는 도구에서 별도로 준비하세요.

변경 전

yaml
name: cluster
description: cluster

변경 후

yaml
name: cluster
masterAuth:
  clientCertificateConfig:
    issueClientCertificate: false

설명:

  • 변경 전: masterAuth를 생략합니다. 이것만으로 인증이 꺼진 클러스터가 되는 것은 아닙니다.
  • 변경 후: 정적 비밀번호를 추가하지 않고 기존 클라이언트 인증서 발급도 요청하지 않습니다. OAuth와 IAM·RBAC를 구성하는 예제는 아니며 이미 발급된 인증서를 폐기하지도 않습니다.

참조