ServiceAccount Admission Plugin 비활성화

ServiceAccount admission plugin을 끄면 기본 서비스 계정 적용과 토큰 주입 관련 보안 제어가 약해질 수 있습니다.

설명

--disable-admission-plugins=ServiceAccount가 있으면 ServiceAccount admission plugin이 비활성화됩니다. 이 플러그인은 파드에 기본 서비스 계정을 지정하고, 참조한 계정의 존재 여부를 검증하며, 설정에 따라 토큰 볼륨과 이미지 가져오기 자격 증명을 적용합니다.

이 기능을 끄면 서비스 계정과 관련된 기본 보안 동작이 예상과 다르게 변할 수 있습니다. 운영 환경에서는 비활성화하지 않는 편이 안전합니다.

잠재적 영향

  • 파드와 서비스 계정 연결에 대한 기본 보안 동작이 약해질 수 있습니다.
  • 서비스 계정 관련 검증과 기본값 적용이 불완전해질 수 있습니다.
  • 토큰 및 접근 제어 구성의 일관성이 깨질 수 있습니다.

해결 방법

  • --disable-admission-plugins에서 ServiceAccount를 제거하세요.
  • 필요하면 --enable-admission-plugins에 ServiceAccount를 명시하세요.
  • 서비스 계정 동작 변경이 운영 워크로드에 주는 영향을 함께 검토하세요.

예시

아래는 지원 중인 kube-apiserver의 컨테이너 명령 인수 발췌입니다. 이미지와 나머지 필수 제어면 설정은 별도로 구성해야 합니다.

변경 전

yaml
command: ["kube-apiserver"]
args: ["--disable-admission-plugins=ServiceAccount"]

변경 후

yaml
command: ["kube-apiserver"]
args: ["--enable-admission-plugins=ServiceAccount"]

설명:

  • 변경 전: ServiceAccount admission plugin을 꺼서 관련 기본 보안 제어가 약해질 수 있습니다.
  • 변경 후: ServiceAccount plugin을 활성화해 서비스 계정 관련 검증과 기본 동작을 유지합니다.

참조