설명
Shielded GKE Nodes는 검증 가능한 노드 신원과 증명을 사용해 노드가 클러스터에 참여하는 과정을 보호합니다. 부트스트랩 자격 증명이 유출되었을 때 다른 시스템이 정상 노드인 것처럼 가장하는 위험을 줄이는 데 도움이 됩니다.
Standard에서는 현재 기본으로 활성화되며 Autopilot에서는 항상 사용됩니다. enable_shielded_nodes는 워커 노드 보호에 관한 설정이며, 별도 설정인 Secure Boot나 무결성 모니터링을 모두 켜는 스위치는 아닙니다.
잠재적 영향
- 노드 참여 과정에서 추가 신원 검증 보호를 활용하지 못할 수 있습니다.
- 노드 부트스트랩 자격 증명이 침해될 때 노드 가장에 대한 방어가 약해질 수 있습니다.
해결 방법
- Standard 클러스터의
enable_shielded_nodes = true와 실제 노드 상태를 확인하세요. - 기존 클러스터 변경 시 제어 플레인과 노드 재생성에 대비해 가용성과 여유 용량을 준비하세요.
- Secure Boot와 무결성 모니터링은 별도로 확인하고 워크로드 호환성 및 경보 운영을 관리하세요.
예시
클러스터의 Shielded 설정 발췌입니다. 프로젝트, 네트워크, 노드 수와 나머지 운영 설정은 별도로 준비하세요.
변경 전
hcl
resource "google_container_cluster" "cluster" {
name = "my-gke-cluster"
location = "us-central1"
enable_shielded_nodes = false
}
변경 후
hcl
resource "google_container_cluster" "cluster" {
name = "my-gke-cluster"
location = "us-central1"
enable_shielded_nodes = true
}
설명:
- 변경 전: 워커 노드의 Shielded GKE 보호를 끕니다. 제어 플레인의 Shielded 보호를 끄는 설정은 아닙니다.
- 변경 후: Shielded GKE Nodes를 켜 노드 신원 보호를 강화합니다. Secure Boot와 무결성 모니터링의 실제 설정은 별도로 확인해야 합니다.