설명
OS Login은 SSH 접근을 IAM과 연계해 중앙에서 관리할 수 있게 해 줍니다. VM의 enable-oslogin 메타데이터를 "false"로 설정하면 프로젝트에서 활성화한 OS Login도 해당 VM에서는 비활성화됩니다. 반대로 VM 설정을 생략하면 프로젝트 설정이 적용될 수 있습니다.
OS Login을 끄는 것이 SSH 인증을 모두 없애는 것은 아닙니다. 실제 계정과 키 관리 방식이 조직의 접근 정책에 맞는지 확인해야 합니다.
잠재적 영향
- SSH 키와 계정 관리가 분산되어 오래된 접근 권한의 회수가 늦어질 수 있습니다.
- 준비 없이 인증 방식을 바꾸면 필요한 관리자 연결도 중단될 수 있습니다.
해결 방법
- 지원되는 VM에서
enable-oslogin값을"true"로 설정하거나 활성화된 프로젝트 설정을 상속하도록 비활성화 예외를 제거하세요. - 필요한 IAM 로그인 역할과 서비스 계정 접근 권한을 준비한 뒤 관리자 연결을 시험하세요. OS Login을 켜면 메타데이터 SSH 키는 더 이상 사용되지 않습니다.
예시
지원이 종료된 Deployment Manager 형식의 메타데이터 발췌입니다. 현재 지원되는 도구에서 같은 설정을 적용하고 지원 이미지·네트워크 등 생략된 필수 설정을 준비하세요. 메타데이터 값은 문자열입니다.
변경 전
yaml
resources:
- name: vm
type: compute.v1.instance
properties:
metadata:
items:
- key: enable-oslogin
value: "false"
변경 후
yaml
resources:
- name: vm
type: compute.v1.instance
properties:
metadata:
items:
- key: enable-oslogin
value: "true"
설명:
- 변경 전: VM에서 OS Login을 명시적으로 비활성화합니다.
- 변경 후: VM에서 OS Login을 활성화합니다. 설정만으로 특정 사용자의 로그인 권한이 부여되지는 않습니다.