설명
VM 메타데이터의 enable-oslogin = false는 프로젝트에서 OS Login을 켜도 해당 VM에서 이를 비활성화합니다. 이런 예외가 필요하지 않다면 프로젝트 표준과 다른 키·계정 관리가 남을 수 있습니다.
OS Login을 끄는 것이 인증을 모두 없애는 것은 아닙니다. 실제 SSH 인증 방식과 승인된 접근 범위를 함께 확인해야 합니다.
잠재적 영향
- 특정 VM의 SSH 계정과 키가 중앙 IAM 기준 밖에서 관리될 수 있습니다.
- 알려지지 않은 예외나 오래된 키가 접근 검토에서 누락될 수 있습니다.
해결 방법
- 지원되는 VM에서
enable-oslogin = true를 설정하거나, 프로젝트 기본값이 활성화되어 있음을 확인한 뒤 VM의 비활성화 키를 제거하세요. - 필요한 IAM 로그인 역할과 서비스 계정 접근 권한을 준비하고 관리자 연결을 시험하세요. OS Login을 켜면 메타데이터 SSH 키는 더 이상 사용되지 않습니다.
예시
기존 이미지와 네트워크를 사용하는 예입니다. 구형 이미지와 네트워크 이름은 실제 지원 이미지 및 승인된 네트워크로 바꾸고 필요한 연결 경로를 구성하세요.
변경 전
hcl
resource "google_compute_instance" "vm" {
name = "test"
machine_type = "e2-medium"
zone = "us-central1-a"
boot_disk {
initialize_params {
image = "debian-cloud/debian-9"
}
}
network_interface {
network = "default"
access_config {}
}
metadata = {
enable-oslogin = "FALSE"
}
}
변경 후
hcl
resource "google_compute_instance" "vm" {
name = "test"
machine_type = "e2-medium"
zone = "us-central1-a"
boot_disk {
initialize_params {
image = "debian-cloud/debian-9"
}
}
network_interface {
network = "default"
access_config {}
}
metadata = {
enable-oslogin = true
}
}
설명:
- 변경 전: VM의 설정이 프로젝트의 활성화 설정을 덮어쓸 수 있습니다.
- 변경 후: VM에서 OS Login을 활성화합니다. 지원 이미지와 실제 IAM 로그인 권한을 확인해야 합니다.