설명
GKE의 기존 ABAC 권한 모델은 광범위한 접근을 허용할 수 있어 세밀한 권한 관리가 어렵습니다. 클러스터 접근은 Kubernetes RBAC와 IAM으로 관리하고 기존 ABAC는 비활성화하세요.
잠재적 영향
의도한 RBAC 제한보다 넓은 권한이 남아 사용자나 서비스 계정이 불필요한 리소스에 접근할 수 있습니다.
해결 방법
필요한 RBAC 권한을 먼저 구성하고 확인한 뒤 enable_legacy_abac = false로 설정하세요. 사용자와 서비스 계정에는 업무에 필요한 권한만 부여하세요.
예시
다음 예시는 클러스터의 기존 ABAC를 비활성화합니다. 필요한 RBAC 바인딩은 별도로 구성해야 합니다.
변경 전
hcl
resource "google_container_cluster" "primary_cluster" {
name = "marcellus-wallace"
location = "us-central1-a"
initial_node_count = 3
enable_legacy_abac = true
}
변경 후
hcl
resource "google_container_cluster" "primary_cluster" {
name = "marcellus-wallace"
location = "us-central1-a"
initial_node_count = 3
enable_legacy_abac = false
}