설명
Kubernetes Dashboard는 강력한 클러스터 관리 기능을 제공합니다. 불필요하게 노출하면 인증 정보 탈취나 과도한 권한과 결합해 클러스터 리소스 조작으로 이어질 수 있습니다. 레거시 addons_config.kubernetes_dashboard 필드는 Google Provider 3.0에서 제거되었으므로 최신 구성에 새로 추가하지 마세요.
잠재적 영향
- 불필요한 관리 UI가 공격 표면을 늘릴 수 있습니다.
- Dashboard 서비스 계정이나 인증 경로가 침해되면 부여된 권한 범위에서 리소스가 조작될 수 있습니다.
해결 방법
- 불필요한 Dashboard를 비활성화하거나 제거하세요. 레거시 애드온을 지원하는 환경에서는
kubernetes_dashboard.disabled = true가 해당 설정입니다. - 지원되는 GKE 버전과 Provider로 마이그레이션하고 제거된 필드는 정리하세요. 별도로 설치한 관리 UI도 인증, 네트워크 접근과 최소 권한을 검토하세요.
예시
GKE 1.9.7과 과거 Provider를 사용한 역사적 예제입니다. 현재 배포용 구성으로 사용하지 말고 지원되는 버전으로 마이그레이션하세요.
변경 전
hcl
resource "google_container_cluster" "legacy" {
name = "legacy-cluster"
location = "asia-northeast3"
min_master_version = "1.9.7"
addons_config {
kubernetes_dashboard {
disabled = false
}
}
}
변경 후
hcl
resource "google_container_cluster" "legacy" {
name = "legacy-cluster"
location = "asia-northeast3"
min_master_version = "1.9.7"
addons_config {
kubernetes_dashboard {
disabled = true
}
}
}
설명:
- 변경 전: 레거시 GKE 애드온에서 Dashboard를 활성화합니다.
- 변경 후: 같은 레거시 애드온에서 Dashboard를 비활성화합니다. GKE 버전 지원 문제까지 해결하는 변경은 아닙니다.