설명
GKE의 legacyAbac.enabled는 기존 ABAC 인가 방식을 제어합니다. 이 방식은 클러스터 API에 광범위한 권한을 부여할 수 있어, RBAC만 검토해서는 실제 허용 범위를 파악하기 어렵습니다.
비활성화하기 전에 필요한 사용자와 워크로드가 RBAC 권한으로 동작하는지 확인해야 합니다.
잠재적 영향
- 사용자나 워크로드에 필요한 범위를 넘는 클러스터 작업이 허용될 수 있습니다.
- 과도한 권한을 가진 자격 증명이 유출되면 클러스터 자원에 대한 피해가 커질 수 있습니다.
해결 방법
- 필요한 역할과 바인딩을 준비하고 최소 권한으로 동작하는지 시험하세요.
legacyAbac.enabled를false로 설정하고 실제 클러스터에도 적용하세요.- 불필요한 관리자 권한을 제거하고 기존 클라이언트와 자동화의 접근을 다시 확인하세요.
예시
Deployment Manager는 지원이 종료된 도구입니다. 아래는 클러스터 요청 본문의 설정 발췌문입니다. 실제 위치·노드·네트워크 설정과 변경 절차는 지원되는 관리 도구에서 준비하세요.
변경 전
yaml
name: my-cluster
legacyAbac:
enabled: true
기존 ABAC 인가를 활성화합니다.
변경 후
yaml
name: my-cluster
legacyAbac:
enabled: false
기존 ABAC 인가를 비활성화합니다. 필요한 RBAC 권한을 먼저 준비해야 접근 중단을 피할 수 있습니다.