자동화 도구를 통한 클러스터 접속
IBM Cloud 의 IAM API 키 또는 서비스 ID를 사용하여, 자동화된 파이프라인, CI/CD 도구 또는 비대화형으로 실행되는 스크립트에서 클러스터에 로그인할 수 있습니다.
API 키를 사용하여 로그인하기
IAM API 키는 자동화 및 CI/CD 파이프라인을 구축할 때 권장되는 방법입니다.
- API 키를 생성하고 결과를 저장하세요. 키 값은 나중에 다시 불러올 수 없습니다.
ibmcloud iam api-key-create <name> - API 키로 로그인하십시오.
ibmcloud login --apikey API_KEY - 클러스터 컨텍스트를 설정합니다.
ibmcloud oc cluster config -c CLUSTER_NAME_OR_ID - 클러스터에 로그인하십시오.
oc login -u apikey -p API_KEY [--server=PRIVATE_SERVICE_ENDPOINT]
서비스 ID를 사용하여 로그인하기
다른 클러스터나 클라우드에 있는 앱이 해당 클러스터의 서비스에 액세스해야 하거나, 특정 사용자와 연결되지 않은 자격 증명이 필요한 경우 서비스 ID를 사용하십시오.
- 서비스 ID를 작성합니다.
ibmcloud iam service-id-create CLUSTER_NAME-id --description "Service ID for cluster CLUSTER_NAME" - 서비스 ID에 IAM 정책을 할당합니다.
ibmcloud iam service-policy-create SERVICE_ID --service-name containers-kubernetes --roles ROLE --service-instance CLUSTER_ID - 서비스 ID에 대한 API 키를 작성하십시오.
ibmcloud iam service-api-key-create CLUSTER_NAME-key SERVICE_ID - ‘API 키를 사용하여 로그인하기’에 설명된 단계를 따라 API 키로 로그인하십시오.
컨텍스트 기반 제한을 사용하여 클러스터 보호하기
비공개 서비스 엔드포인트 허용 목록은 더 이상 지원되지 않습니다. 사설 서비스 엔드포인트 허용 목록에서 컨텍스트 기반 제한으로 가능한 한 빨리 전환하십시오. 구체적인 마이그레이션 단계에 대해서는 ‘사설 서비스 엔드포인트 허용 목록에서 컨텍스트 기반 제한(CBR)으로 마이그레이션’을 참조하십시오.
컨텍스트 기반 제한(CBR) 규칙을 사용하여 공개 및 비공개 서비스 엔드포인트에 대한 액세스를 제어하십시오.
IBM Cloud IAM을 통해 사용자에게 클러스터에 대한 액세스 권한을 부여한 후, 클러스터의 공용 및 사설 서비스 엔드포인트에 대한 CBR 규칙을 생성하여 추가적인 보안 계층을 구축할 수 있습니다. CBR 규칙에 포함된 서브넷에서 발신된, 클러스터 마스터에 대한 승인된 요청만 허용됩니다.
클러스터가 속한 VPC와 다른 VPC에서 오는 요청을 허용하려면, 해당 VPC의 클라우드 서비스 엔드포인트 IP 주소를 CBR 규칙에 포함해야 합니다.
예를 들어, 클러스터의 프라이빗 클라우드 서비스 엔드포인트에 액세스하려면 VPN 또는 IBM Cloud를 통해 IBM Cloud Direct Link 클래식 네트워크 또는 VPC 네트워크에 연결해야 합니다. CBR 규칙에 VPN 또는 Direct Link 터널에 대한 서브넷만 지정하면, 조직 내 승인된 사용자만 해당 서브넷에서 프라이빗 클라우드 서비스 엔드포인트에 액세스할 수 있습니다.
공개 CBR 규칙(클러스터에 공개 서비스 엔드포인트가 있는 경우)을 활용하면, 사용자의 권한이 취소된 후에도 해당 사용자가 클러스터에 접근하는 것을 방지하는 데 도움이 될 수 있습니다. 사용자가 조직을 떠나면 해당 사용자에게 클러스터에 대한 액세스를 부여하는 IBM Cloud IAM 권한을 제거합니다. 하지만 사용자가 클러스터의 관리자용 kubeconfig 파일을 복사했을 가능성이
있으며, 이로 인해 해당 클러스터에 대한 접근 권한을 얻게 되었을 수 있습니다. 조직이 소유한 알려진 공용 서브넷에서만 클러스터 마스터에 대한 액세스를 허용하도록 설정된 공용 CBR 규칙이 있는 경우, 사용자가 다른 공용 IP 주소에서 액세스를 시도하면 차단됩니다.
워커 노드 서브넷은 백엔드 CBR 구현에 자동으로 추가 및 제거되므로(단, CBR 규칙/영역에는 적용되지 않음), 워커 노드는 항상 클러스터 마스터에 액세스할 수 있으며 사용자는 이를 자신의 CBR 규칙에 별도로 추가할 필요가 없습니다.
CBR 규칙을 사용하여 클러스터를 보호하는 방법에 대해 자세히 알아보려면, ‘컨텍스트 기반 제한을 사용하여 클러스터 리소스 보호’ 및 ‘컨텍스트 기반 제한 시나리오 예시’를 참조하십시오