GCP VM의 OS Login 비활성화 예외 점검

VM별 SSH 접근 정책이 프로젝트의 IAM 관리 기준과 일치하는지 확인하세요.

설명

VM 메타데이터의 enable-oslogin = false는 프로젝트에서 OS Login을 켜도 해당 VM에서 이를 비활성화합니다. 이런 예외가 필요하지 않다면 프로젝트 표준과 다른 키·계정 관리가 남을 수 있습니다.

OS Login을 끄는 것이 인증을 모두 없애는 것은 아닙니다. 실제 SSH 인증 방식과 승인된 접근 범위를 함께 확인해야 합니다.

잠재적 영향

  • 특정 VM의 SSH 계정과 키가 중앙 IAM 기준 밖에서 관리될 수 있습니다.
  • 알려지지 않은 예외나 오래된 키가 접근 검토에서 누락될 수 있습니다.

해결 방법

  • 지원되는 VM에서 enable-oslogin = true를 설정하거나, 프로젝트 기본값이 활성화되어 있음을 확인한 뒤 VM의 비활성화 키를 제거하세요.
  • 필요한 IAM 로그인 역할과 서비스 계정 접근 권한을 준비하고 관리자 연결을 시험하세요. OS Login을 켜면 메타데이터 SSH 키는 더 이상 사용되지 않습니다.

예시

기존 이미지와 네트워크를 사용하는 예입니다. 구형 이미지와 네트워크 이름은 실제 지원 이미지 및 승인된 네트워크로 바꾸고 필요한 연결 경로를 구성하세요.

변경 전

hcl
resource "google_compute_instance" "vm" {
  name         = "test"
  machine_type = "e2-medium"
  zone         = "us-central1-a"

  boot_disk {
    initialize_params {
      image = "debian-cloud/debian-9"
    }
  }

  network_interface {
    network = "default"

    access_config {}
  }

  metadata = {
    enable-oslogin = "FALSE"
  }
}

변경 후

hcl
resource "google_compute_instance" "vm" {
  name         = "test"
  machine_type = "e2-medium"
  zone         = "us-central1-a"

  boot_disk {
    initialize_params {
      image = "debian-cloud/debian-9"
    }
  }

  network_interface {
    network = "default"

    access_config {}
  }

  metadata = {
    enable-oslogin = true
  }
}

설명:

  • 변경 전: VM의 설정이 프로젝트의 활성화 설정을 덮어쓸 수 있습니다.
  • 변경 후: VM에서 OS Login을 활성화합니다. 지원 이미지와 실제 IAM 로그인 권한을 확인해야 합니다.

참조