기존 ABAC 권한 모델이 활성화된 GKE 클러스터

GKE의 기존 ABAC 권한 모델을 비활성화하고 세밀한 접근 제어 사용

설명

GKE의 기존 ABAC 권한 모델은 광범위한 접근을 허용할 수 있어 세밀한 권한 관리가 어렵습니다. 클러스터 접근은 Kubernetes RBAC와 IAM으로 관리하고 기존 ABAC는 비활성화하세요.

잠재적 영향

의도한 RBAC 제한보다 넓은 권한이 남아 사용자나 서비스 계정이 불필요한 리소스에 접근할 수 있습니다.

해결 방법

필요한 RBAC 권한을 먼저 구성하고 확인한 뒤 enable_legacy_abac = false로 설정하세요. 사용자와 서비스 계정에는 업무에 필요한 권한만 부여하세요.

예시

다음 예시는 클러스터의 기존 ABAC를 비활성화합니다. 필요한 RBAC 바인딩은 별도로 구성해야 합니다.

변경 전

hcl
resource "google_container_cluster" "primary_cluster" {
  name               = "marcellus-wallace"
  location           = "us-central1-a"
  initial_node_count = 3
  enable_legacy_abac = true
}

변경 후

hcl
resource "google_container_cluster" "primary_cluster" {
  name               = "marcellus-wallace"
  location           = "us-central1-a"
  initial_node_count = 3
  enable_legacy_abac = false
}

참조