이 문서는 승인된 권한이 있는 워크로드만 조직 내 어디에서나 실행하도록 허용하려는 ID 및 계정 관리자를 대상으로 합니다. 다음 페이지의 개념을 숙지해야 합니다.
조직에서 권한이 있는 워크로드 승인 제어가 작동하는 방식
기본적으로 GKE Autopilot은 워크로드에 대해 일련의 보안 조치를 적용합니다. 이러한 제약 조건을 위반하는 워크로드를 실행하는 유일한 방법은 해당 워크로드의 허용 목록을 설치하는 것입니다. 특정 소스에서 허용 목록을 설치하려면 해당 소스의 허용 목록을 허용하도록 클러스터를 구성해야 합니다.
기본적으로 Cloud de Confiance 조직에서는 플랫폼 관리자가 GKE 파트너 및 인증된 오픈소스 프로젝트의 허용 목록을 허용하도록 클러스터를 구성할 수 있습니다. 조직에 권한이 있는 워크로드를 명시적으로 알려진 소스 집합으로 제한하는 보안 요구사항이 있는 경우 조직 정책을 사용하여 기본 동작을 수정할 수 있습니다.
조직, 폴더 또는 프로젝트에 승인된 허용 목록 소스 목록을 적용하면 플랫폼 관리자는 Autopilot 또는 Standard 클러스터를 만들거나 업데이트할 때 이러한 소스만 지정할 수 있습니다. 승인되지 않은 소스가 지정된 클러스터를 생성하거나 업데이트하면 작업이 실패합니다.
구성해야 하는 조직 정책은 다음과 같이 사용 사례에 따라 다릅니다.
조직, 폴더 또는 프로젝트에서 특정 권한이 있는 워크로드만 실행 허용:
Standard 클러스터에서 권한이 있는 워크로드가 Autopilot 모드로 실행되도록 허용: 허용 목록에 조직 정책 구성
시작하기 전에
Enable the Resource Manager API.
Roles required to enable APIs
To enable APIs, you need the Service Usage Admin IAM role (
roles/serviceusage.serviceUsageAdmin), which contains theserviceusage.services.enablepermission. Learn how to grant roles.- 팀에 소유한 권한이 있는 워크로드의 허용 목록이 있는 경우 Cloud Storage에서 해당 허용 목록의 경로를 제공해 달라고 요청합니다.
필수 역할 및 권한
조직 정책을 관리하는 데 필요한 권한을 얻으려면 관리자에게 조직, 폴더 또는 프로젝트에 대한 조직 정책 관리자 (roles/orgpolicy.policyAdmin) IAM 역할을 부여해 달라고 요청하세요.
역할 부여에 대한 자세한 내용은 프로젝트, 폴더, 조직에 대한 액세스 관리를 참조하세요.
커스텀 역할이나 다른 사전 정의된 역할을 통해 필요한 권한을 얻을 수도 있습니다.
허용 목록에 대한 조직 정책 구성
constraints/container.managed.autopilotPrivilegedAdmission 관리 제약 조건에 따라 조직 정책을 만들어 조직, 폴더 또는 프로젝트의 허용 목록에 대해 승인된 소스를 제어할 수 있습니다. 이 조직 정책을 시행하면 클러스터 관리자는 정책에 정의된 소스에서만 허용 목록을 설치할 수 있습니다.
이러한 단계 외에도 Autopilot 클러스터만 환경에서 실행되도록 허용하는 조직 정책을 적용하는 것이 좋습니다. 환경에 표준 클러스터가 없으면 승인된 권한이 있는 워크로드만 실행할 수 있습니다. 자세한 내용은 Autopilot 클러스터만 허용하도록 조직 정책 구성 섹션을 참고하세요.
승인된 권한이 있는 워크로드 허용 목록의 조직 정책을 구성하려면 다음 옵션 중 하나를 선택합니다.
콘솔
Cloud de Confiance 콘솔에서 조직 정책 페이지로 이동합니다.
제약 조건 표에서
container.managed.autopilotPrivilegedAdmission관리 제약 조건을 찾습니다.작업 > 정책 수정을 클릭합니다. 정책 수정 페이지가 열립니다.
정책 소스 섹션에서 상위 정책 재정의를 선택합니다.
규칙 섹션에서 규칙 추가를 클릭합니다.
시행 섹션에서 사용을 선택합니다. 매개변수 섹션이 표시됩니다.
GKE 승인 허용 목록을 설치할 수 있는지 여부를 제어하려면 다음 단계를 따르세요.
- allowAnyGKEPath 매개변수에서 수정을 클릭합니다. 매개변수 값 수정 창이 열립니다.
- 값 유형 섹션에서 사용자 정의를 선택합니다.
사용자 정의 값 섹션에서 다음 옵션 중 하나를 선택합니다.
- 참: 관리자는
gke://로 시작하는 모든 경로에서 허용 목록을 실행하도록 클러스터를 구성할 수 있습니다. 이 설정이 기본 설정입니다. - False: 관리자는 조직 정책의
allowPaths매개변수에 지정된 경로에서만 허용 목록을 실행하도록 클러스터를 구성할 수 있습니다.allowPaths매개변수에 경로를 지정하지 않으면 클러스터가 어떤 소스에서도 허용 목록을 실행할 수 없습니다.
- 참: 관리자는
저장을 클릭합니다. 매개변수 값 수정 창이 닫힙니다.
설치할 수 있는 특정 허용 목록을 정의하려면 다음 단계를 따르세요.
- allowPaths 매개변수에서 수정을 클릭합니다. 매개변수 값 수정 창이 열립니다.
- 값 유형 섹션에서 사용자 정의를 선택합니다.
- 사용자 정의 값 섹션에서 허용 목록 소스의 경로를 하나 이상 지정합니다. 지정할 수 있는 항목에 대한 자세한 내용은 허용 목록 경로를 참고하세요.
- 저장을 클릭합니다. 매개변수 값 수정 창이 닫힙니다.
- 규칙 수정 섹션에서 완료를 클릭합니다.
선택사항: 조직 정책 시행의 영향을 테스트하려면 변경사항 테스트를 클릭합니다. 자세한 내용은 정책 시뮬레이터로 조직 정책 변경사항 테스트를 참조하세요.
테스트 실행 모드에서 정책을 적용하려면 테스트 실행 정책 설정을 클릭합니다.
테스트 실행 모드에서 조직 정책이 의도한 대로 작동하는지 확인한 후 정책 설정을 클릭하여 라이브 정책을 설정합니다.
조직 정책 변경사항이 완전히 적용되는 데 최대 15분이 걸릴 수 있습니다.
gcloud
조직 정책을 정의하는 YAML 파일을 만듭니다.
name: RESOURCE_TYPE/RESOURCE_ID/policies/container.managed.autopilotPrivilegedAdmission spec: rules: - enforce: true parameters: allowAnyGKEPath: ALLOW_GKE_PATHS allowPaths: - ALLOWLIST1_PATH - ALLOWLIST2_PATH다음을 바꿉니다.
RESOURCE_TYPE:Cloud de Confiance 리소스의 유형입니다. 다음 값 중 하나여야 합니다.organizationsfoldersprojects
RESOURCE_ID: 조직 ID, 폴더 ID 또는 프로젝트 ID입니다.ALLOW_GKE_PATHS: GKE 승인 허용 목록을 허용할지 여부입니다. 다음 값 중 하나를 지정합니다.True: GKE 파트너 워크로드 또는 검증된 오픈소스 워크로드로 클러스터를 구성할 수 있습니다. 기본값입니다.False:allowPaths필드의 경로만으로 클러스터 구성을 허용합니다.
ALLOWLIST1_PATH,ALLOWLIST2_PATH: 허용 목록의 경로입니다. 지정할 수 있는 항목에 대한 자세한 내용은 허용 목록 경로를 참고하세요.
필요에 따라 태그에 따라 조직 정책을 조건부로 설정하려면
condition블록을rules필드에 추가합니다. 조건부 규칙을 조직 정책에 추가하는 경우 비조건부 규칙을 최소 하나 이상 추가해야 합니다. 그렇지 않으면 정책을 저장할 수 없습니다. 자세한 내용은 태그를 사용하여 조직 정책 설정을 참고하세요.테스트 실행 모드에서 조직 정책을 설정하려면
gcloud org-policies set-policy명령어에서--update-mask플래그의dryRunSpec값을 지정합니다.gcloud org-policies set-policy POLICY_FILEPATH \ --update-mask=dryRunSpecPOLICY_FILEPATH을 이전 단계에서 만든 YAML 파일의 경로로 바꿉니다.선택사항: 이 조직 정책을 시행할 때의 영향을 테스트하려면
gcloud policy-intelligence simulate org-policy명령어를 사용합니다.gcloud policy-intelligence simulate org-policy \ --organization=ORGANIZATION_ID \ --policy-path=POLICY_FILEPATHORGANIZATION_ID를 조직 ID로 바꿉니다.테스트 실행 모드에서 조직 정책이 의도한 대로 작동하는지 확인한 후
gcloud org-policies set-policy명령어에서--update-mask플래그의spec값을 지정하여 라이브 정책을 설정합니다.gcloud org-policies set-policy POLICY_FILEPATH \ --update-mask=spec조직 정책 변경사항이 완전히 적용되는 데 최대 15분이 걸릴 수 있습니다.
Autopilot 클러스터만 허용하도록 조직 정책 구성
이 섹션에서는 Autopilot 클러스터만 허용하는 조직 정책을 구성하는 방법을 보여줍니다. 표준 클러스터는 대부분의 권한이 있는 워크로드를 실행할 수 있으므로 허용 목록에 조직 정책을 만드는 것 외에도 이 정책을 구성하는 것이 좋습니다. Autopilot 클러스터만 허용하면 환경에서 허용된 권한이 있는 워크로드만 실행됩니다. 이 섹션의 단계는 선택사항입니다.
이 정책을 구성하려면 다음 옵션 중 하나를 선택하세요.
콘솔
Autopilot 클러스터 생성만 허용하는 맞춤 제약 조건을 만듭니다.
Cloud de Confiance 콘솔에서 조직 정책 페이지로 이동합니다.
커스텀 제약조건을 클릭합니다. 맞춤 제약 조건 만들기 페이지가 열립니다.
제약 조건의 표시 이름과 고유 ID를 지정합니다.
시행 섹션에서 다음 단계를 따르세요.
- 리소스 유형 목록에서 container.googleapis.com/Cluster를 선택합니다.
- 시행 방법 목록에서 생성 시 시행을 선택합니다.
- 조건 섹션에서 조건 수정을 클릭합니다. 조건 추가 창이 열립니다.
다음 표현식을 지정합니다.
resource.autopilot.enabled == true저장을 클릭합니다. 조건 추가 창이 닫힙니다.
작업 섹션에서 허용을 선택합니다.
제약 조건 만들기를 클릭합니다.
제약 조건을 적용하는 맞춤 조직 정책을 만듭니다.
- 제약 조건 표에서 이전 단계에서 만든 맞춤 제약 조건을 찾습니다.
- 작업 > 정책 수정을 클릭합니다. 정책 수정 페이지가 열립니다.
- 정책 소스 섹션에서 상위 정책 재정의를 선택합니다.
- 규칙 추가를 클릭합니다.
- 시행 섹션에서 사용을 선택합니다.
- 조직 정책 시행의 영향을 테스트하려면 변경사항 테스트를 클릭합니다. 자세한 내용은 정책 시뮬레이터로 조직 정책 변경사항 테스트를 참조하세요.
- 테스트 실행 모드에서 정책을 적용하려면 테스트 실행 정책 설정을 클릭합니다.
- 테스트 실행 모드에서 조직 정책이 의도한 대로 작동하는지 확인한 후 정책 설정을 클릭하여 라이브 정책을 설정합니다.
조직 정책 변경사항이 완전히 적용되는 데 최대 15분이 걸릴 수 있습니다.
gcloud
Autopilot 클러스터 생성만 허용하는 맞춤 제약 조건을 만듭니다.
커스텀 제약 조건을 정의하는 YAML 파일을 만듭니다.
name: organizations/ORGANIZATION_ID/customConstraints/CONSTRAINT_NAME resourceTypes: container.googleapis.com/Cluster methodTypes: - CREATE condition: resource.autopilot.enabled == true actionType: ALLOW displayName: "Allow only Autopilot clusters"다음을 바꿉니다.
ORGANIZATION_ID: 조직 ID입니다.CONSTRAINT_NAME: 새 제약 조건의 이름입니다.
커스텀 제약조건을 설정합니다.
gcloud org-policies set-custom-constraint CONSTRAINT_FILEPATHCONSTRAINT_FILEPATH을 이전 단계에서 만든 YAML 파일의 경로로 바꿉니다.
조직 정책에서 커스텀 제약 조건을 사용할 수 있습니다.
제약 조건을 적용하는 맞춤 조직 정책을 만듭니다.
조직 정책을 정의하는 YAML 파일을 만듭니다.
name: RESOURCE_TYPE/RESOURCE_ID/policies/custom.CONSTRAINT_NAME spec: rules: - enforce: true다음을 바꿉니다.
RESOURCE_TYPE:Cloud de Confiance 리소스의 유형입니다. 다음 값 중 하나여야 합니다.organizationsfoldersprojects
RESOURCE_ID: 조직, 폴더 또는 프로젝트의 ID
필요에 따라 태그에 따라 조직 정책을 조건부로 설정하려면
condition블록을rules필드에 추가합니다. 조건부 규칙을 조직 정책에 추가하는 경우 비조건부 규칙을 최소 하나 이상 추가해야 합니다. 그렇지 않으면 정책을 저장할 수 없습니다. 자세한 내용은 태그를 사용하여 조직 정책 설정을 참고하세요.테스트 실행 모드에서 조직 정책을 설정하려면
gcloud org-policies set-policy명령어에서--update-mask플래그의dryRunSpec값을 지정합니다.gcloud org-policies set-policy POLICY_FILEPATH \ --update-mask=dryRunSpecPOLICY_FILEPATH을 이전 단계에서 만든 YAML 파일의 경로로 바꿉니다.이 조직 정책을 시행할 때의 영향을 테스트하려면
gcloud policy-intelligence simulate org-policy명령어를 사용합니다.gcloud policy-intelligence simulate org-policy \ --organization=ORGANIZATION_ID \ --policy-path=POLICY_FILEPATHORGANIZATION_ID를 조직 ID로 바꿉니다.테스트 실행 모드에서 조직 정책이 의도한 대로 작동하는지 확인한 후
gcloud org-policies set-policy명령어에서--update-mask플래그의spec값을 지정하여 라이브 정책을 설정합니다.gcloud org-policies set-policy POLICY_FILEPATH \ --update-mask=spec조직 정책 변경사항이 완전히 적용되는 데 최대 15분이 걸릴 수 있습니다.
다음 단계
- 플랫폼 관리자에게 Autopilot에서 권한이 있는 워크로드를 실행하도록 요청하세요.