설명
--disable-admission-plugins=ServiceAccount가 있으면 ServiceAccount admission plugin이 비활성화됩니다. 이 플러그인은 파드에 기본 서비스 계정을 지정하고, 참조한 계정의 존재 여부를 검증하며, 설정에 따라 토큰 볼륨과 이미지 가져오기 자격 증명을 적용합니다.
이 기능을 끄면 서비스 계정과 관련된 기본 보안 동작이 예상과 다르게 변할 수 있습니다. 운영 환경에서는 비활성화하지 않는 편이 안전합니다.
잠재적 영향
- 파드와 서비스 계정 연결에 대한 기본 보안 동작이 약해질 수 있습니다.
- 서비스 계정 관련 검증과 기본값 적용이 불완전해질 수 있습니다.
- 토큰 및 접근 제어 구성의 일관성이 깨질 수 있습니다.
해결 방법
--disable-admission-plugins에서ServiceAccount를 제거하세요.- 필요하면
--enable-admission-plugins에ServiceAccount를 명시하세요. - 서비스 계정 동작 변경이 운영 워크로드에 주는 영향을 함께 검토하세요.
예시
아래는 지원 중인 kube-apiserver의 컨테이너 명령 인수 발췌입니다. 이미지와 나머지 필수 제어면 설정은 별도로 구성해야 합니다.
변경 전
yaml
command: ["kube-apiserver"]
args: ["--disable-admission-plugins=ServiceAccount"]
변경 후
yaml
command: ["kube-apiserver"]
args: ["--enable-admission-plugins=ServiceAccount"]
설명:
- 변경 전: ServiceAccount admission plugin을 꺼서 관련 기본 보안 제어가 약해질 수 있습니다.
- 변경 후: ServiceAccount plugin을 활성화해 서비스 계정 관련 검증과 기본 동작을 유지합니다.