GCP 프로젝트 OS Login 설정 점검

지원되는 VM의 SSH 접근을 IAM으로 관리하고 인스턴스별 예외를 확인하세요.

설명

OS Login은 Google IAM과 SSH 접근을 연결해 계정 관리와 감사 추적을 단순하게 만듭니다. 프로젝트 단위에서 켜 두면 접근 정책을 일관되게 유지하기 쉽습니다.

프로젝트 설정이 꺼져 있어도 인스턴스에서 활성화할 수 있고 그 반대도 가능합니다. 실제 VM의 유효한 설정을 확인해야 하며, 비활성화가 익명 SSH 접근을 의미하지는 않습니다.

잠재적 영향

  • 사용자 SSH 권한을 중앙 IAM 기준으로 관리하기 어려워질 수 있습니다.
  • 오래된 메타데이터 SSH 키나 별도 계정의 정리가 누락될 수 있습니다.

해결 방법

  • 지원되는 Linux VM에서 프로젝트 metadata의 enable-oslogin = true를 설정하고 인스턴스 예외를 검토하세요.
  • 먼저 필요한 OS Login IAM 역할과 서비스 계정 접근 권한을 준비하세요. 활성화하면 프로젝트·인스턴스 메타데이터의 SSH 키는 사용되지 않으므로 승인된 관리자의 로그인을 시험하세요.

예시

프로젝트 메타데이터 설정의 발췌입니다. 이 리소스가 관리하는 다른 메타데이터도 보존하고, OS Login을 지원하지 않는 이미지에는 별도 접근 통제를 사용하세요.

변경 전

hcl
resource "google_compute_project_metadata" "project_metadata" {
  metadata = {
    enable-oslogin = false
  }
}

변경 후

hcl
resource "google_compute_project_metadata" "project_metadata" {
  metadata = {
    enable-oslogin = true
  }
}

설명:

  • 변경 전: 프로젝트 기본 OS Login을 끕니다. 개별 VM의 설정은 별도로 확인해야 합니다.
  • 변경 후: 프로젝트 기본 OS Login을 켭니다. 인스턴스의 비활성화 예외와 실제 로그인 권한을 확인하세요.

참조