VM 프로젝트 전역 SSH 키 허용 범위 점검

메타데이터 SSH 키를 사용하는 VM의 프로젝트 전역 키 허용 범위를 제한하세요.

설명

메타데이터 기반 SSH를 사용하는 VM이 프로젝트 전역 키를 받아들이면, 특정 인스턴스에만 필요한 접근 권한이 다른 VM으로 넓어질 수 있습니다. 인스턴스 목적에 맞게 키의 적용 범위를 제한하세요.

OS Login이 활성화된 VM은 프로젝트·인스턴스 메타데이터의 SSH 키를 사용하지 않습니다. 실제 인증 방식을 먼저 확인하고 메타데이터 키 차단과 IAM 기반 접근 관리를 구분하세요.

잠재적 영향

  • 프로젝트 수준의 키가 필요한 범위보다 많은 VM에 적용될 수 있습니다.
  • 키가 유출되거나 관리가 누락되면 접근 가능한 인스턴스의 침해 위험이 커질 수 있습니다.

해결 방법

  • 메타데이터 SSH 방식에서 프로젝트 전역 키가 필요 없다면 인스턴스 메타데이터의 block-project-ssh-keys를 문자열 "true"로 설정하세요. 변경 전에 필요한 관리 접근을 준비하세요.
  • OS Login과 최소 권한 IAM을 검토하고 불필요한 키를 정리하세요. 프로젝트 키 차단만으로 인스턴스 키, 로컬 계정이나 기존 세션이 제거되는 것은 아닙니다.

예시

Deployment Manager 지원은 종료되었습니다. 지원되는 관리 도구를 사용하세요. 아래는 인스턴스 메타데이터의 일부만 보여 주며 나머지 VM 설정은 생략했습니다. Compute Engine 메타데이터의 value는 문자열입니다.

변경 전

yaml
resources:
  - name: vm
    type: compute.v1.instance
    properties:
      description: my-vm

변경 후

yaml
resources:
  - name: vm
    type: compute.v1.instance
    properties:
      description: my-vm
      metadata:
        items:
          - key: block-project-ssh-keys
            value: "true"

설명:

  • 변경 전: 프로젝트 전역 키 차단을 명시하지 않습니다. 실제 OS Login 및 메타데이터 설정을 확인해야 합니다.
  • 변경 후: 메타데이터 SSH 방식에서 프로젝트 전역 키를 차단하도록 설정합니다. 다른 인증 경로의 권한도 별도로 관리해야 합니다.

참조