Config Connector 개요

구성 커넥터는 오픈소스 Kubernetes의 부가기능으로, Kubernetes를 통해Google Cloud 리소스를 관리할 수 있게 해 줍니다.

많은 클라우드 네이티브 개발팀이 구성 시스템, API, 도구의 믹스를 사용하여 인프라를 관리합니다. 이러한 믹스는 종종 이해하기 어렵기 때문에 속도가 줄어들고 비용이 많이 드는 실수로 이어집니다. 구성 커넥터는 Kubernetes 도구 및 API를 사용하여 여러 Google Cloud 서비스 및 리소스를 구성하는 메서드를 제공합니다.

구성 커넥터를 사용하면 해당 환경에서 다음을 포함하여 Kubernetes 관리 리소스를 사용할 수 있습니다.

  • 액세스 제어를 위한 RBAC
  • 가시성을 위한 이벤트
  • 복잡성을 줄이기 위한 단일 출처의 구성 및 원하는 상태 관리
  • 느슨하게 결합된 종속성을 통한 eventual consistency

Kubernetes 애플리케이션을 관리하는 것과 동일한 방식으로 Google Cloud 인프라를 관리하여 개발자의 복잡성과 인지 부하를 줄일 수 있습니다.

구성 커넥터 작동 방법

구성 커넥터는 Kubernetes 커스텀 리소스 정의(CRD) 및 컨트롤러 모음을 제공합니다. 구성 커넥터 CRD를 사용하면 객체를 구성하고 클러스터에 적용할 때 Kubernetes가 Google Cloud 리소스를 만들고 관리할 수 있습니다.

구성 커넥터 CRD가 올바르게 작동하기 위해 구성 커넥터는 CRD(CustomResourceDefinitions)를 생성, 삭제, 가져오기, 나열하는 기능과 같이 RBAC 권한이 승격된 노드에 포드를 배포합니다. 이러한 권한은 구성 커넥터가 Kubernetes 리소스를 만들고 조정하기 위해 필요합니다.

객체를 구성하고 클러스터에 적용하면 구성 커넥터가 구성된 상태를 Google Cloud API와 비동기식으로 조정합니다. 조정은 Kubernetes에 매니페스트를 제출한 인간 사용자 또는 서비스 계정의 ID가 아닌 구성 커넥터 IAM 서비스 계정의 ID를 사용하여 실행됩니다.

구성 커넥터 네임스페이스 (네임스페이스 모드) 또는 클러스터 (클러스터 모드)에서 Kubernetes 리소스를 만드는 기능은 구성 커넥터의 ID를 사용하여 클라우드 리소스를 변경할 수 있는 권한을 부여합니다. 이 메커니즘은 CI/CD 파이프라인과 유사합니다. 저장소에 코드를 병합할 수 있으면 파이프라인의 ID를 사용하여 코드를 배포할 수도 있습니다. 시스템의 보안은 신뢰할 수 있는 코드 저장소에서 구성 커넥터 리소스를 적용하는 Kubernetes 컨트롤러를 사용하는 등 이러한 객체를 만들 수 있는 사용자를 엄격하게 제어하는 데 달려 있습니다.

이 접근 방식은 광범위한 클라우드 액세스 관리에 대한 권한을 구성 커넥터에 위임하는 동시에 저장소 소스 제어를 통해 개별 개발자 액세스를 제한합니다. 이는 모든 개발자에게 클라우드 리소스를 직접 수정할 수 있는 액세스 권한을 부여하는 것보다 더 안전합니다.

시작하려면 구성 커넥터를 설치하고 첫 번째 리소스를 만듭니다. 구성 커넥터의 컨트롤러는 결국 환경을 원하는 상태로 조정합니다.

구성 커넥터 동작 맞춤설정

구성 커넥터는 리소스를 만드는 것 외에 추가 기능을 제공합니다. 예를 들어 기존 Google Cloud 리소스를 관리하고 Kubernetes 보안 비밀을 사용하여 리소스 비밀번호와 같은 민감한 정보를 제공할 수 있습니다. 자세한 내용은 안내 가이드 목록을 참조하세요.

구성 커넥터에서 커스텀 리소스를 사용하는 방법에 대해 자세히 알아보려면 구성 커넥터 CRD 정보를 참고하세요. 구성 커넥터에서 지원하는 Google Cloud 리소스의 전체 목록은 구성 커넥터 참조 문서를 참고하세요.

다음 단계