설명
OS Login은 Google IAM과 SSH 접근을 연결해 계정 관리와 감사 추적을 단순하게 만듭니다. 프로젝트 단위에서 켜 두면 접근 정책을 일관되게 유지하기 쉽습니다.
프로젝트 설정이 꺼져 있어도 인스턴스에서 활성화할 수 있고 그 반대도 가능합니다. 실제 VM의 유효한 설정을 확인해야 하며, 비활성화가 익명 SSH 접근을 의미하지는 않습니다.
잠재적 영향
- 사용자 SSH 권한을 중앙 IAM 기준으로 관리하기 어려워질 수 있습니다.
- 오래된 메타데이터 SSH 키나 별도 계정의 정리가 누락될 수 있습니다.
해결 방법
- 지원되는 Linux VM에서 프로젝트
metadata의enable-oslogin = true를 설정하고 인스턴스 예외를 검토하세요. - 먼저 필요한 OS Login IAM 역할과 서비스 계정 접근 권한을 준비하세요. 활성화하면 프로젝트·인스턴스 메타데이터의 SSH 키는 사용되지 않으므로 승인된 관리자의 로그인을 시험하세요.
예시
프로젝트 메타데이터 설정의 발췌입니다. 이 리소스가 관리하는 다른 메타데이터도 보존하고, OS Login을 지원하지 않는 이미지에는 별도 접근 통제를 사용하세요.
변경 전
hcl
resource "google_compute_project_metadata" "project_metadata" {
metadata = {
enable-oslogin = false
}
}
변경 후
hcl
resource "google_compute_project_metadata" "project_metadata" {
metadata = {
enable-oslogin = true
}
}
설명:
- 변경 전: 프로젝트 기본 OS Login을 끕니다. 개별 VM의 설정은 별도로 확인해야 합니다.
- 변경 후: 프로젝트 기본 OS Login을 켭니다. 인스턴스의 비활성화 예외와 실제 로그인 권한을 확인하세요.