Shielded GKE 노드 보호 설정 점검

노드 신원 보호를 활성화하고 별도의 부팅 보호 설정도 확인하세요.

설명

Shielded GKE Nodes는 검증 가능한 노드 신원과 증명을 사용해 노드가 클러스터에 참여하는 과정을 보호합니다. 부트스트랩 자격 증명이 유출되었을 때 다른 시스템이 정상 노드인 것처럼 가장하는 위험을 줄이는 데 도움이 됩니다.

Standard에서는 현재 기본으로 활성화되며 Autopilot에서는 항상 사용됩니다. enable_shielded_nodes는 워커 노드 보호에 관한 설정이며, 별도 설정인 Secure Boot나 무결성 모니터링을 모두 켜는 스위치는 아닙니다.

잠재적 영향

  • 노드 참여 과정에서 추가 신원 검증 보호를 활용하지 못할 수 있습니다.
  • 노드 부트스트랩 자격 증명이 침해될 때 노드 가장에 대한 방어가 약해질 수 있습니다.

해결 방법

  • Standard 클러스터의 enable_shielded_nodes = true와 실제 노드 상태를 확인하세요.
  • 기존 클러스터 변경 시 제어 플레인과 노드 재생성에 대비해 가용성과 여유 용량을 준비하세요.
  • Secure Boot와 무결성 모니터링은 별도로 확인하고 워크로드 호환성 및 경보 운영을 관리하세요.

예시

클러스터의 Shielded 설정 발췌입니다. 프로젝트, 네트워크, 노드 수와 나머지 운영 설정은 별도로 준비하세요.

변경 전

hcl
resource "google_container_cluster" "cluster" {
  name                  = "my-gke-cluster"
  location              = "us-central1"
  enable_shielded_nodes = false
}

변경 후

hcl
resource "google_container_cluster" "cluster" {
  name                  = "my-gke-cluster"
  location              = "us-central1"
  enable_shielded_nodes = true
}

설명:

  • 변경 전: 워커 노드의 Shielded GKE 보호를 끕니다. 제어 플레인의 Shielded 보호를 끄는 설정은 아닙니다.
  • 변경 후: Shielded GKE Nodes를 켜 노드 신원 보호를 강화합니다. Secure Boot와 무결성 모니터링의 실제 설정은 별도로 확인해야 합니다.

참조