이 문서에서는 타임라인 및 마일스톤과 수행해야 하는 마이그레이션 단계를 비롯하여 GKE용 ID 서비스의 지원 중단 및 종료에 대해 설명합니다. 2025년 7월 1일 이후에 생성된 조직에서는 GKE용 ID 서비스를 사용할 수 없습니다. 버전 1.37 이상에서는 GKE 클러스터가 모든 조직에서 이 기능을 지원하지 않습니다.
이 지원 중단은 Google Cloud에서 실행되는 GKE 클러스터에만 적용됩니다. Connect 게이트웨이 및 Google Distributed Cloud(소프트웨어 전용) 제품에서 사용할 수 있는 GKE ID 서비스 기능은 지원 중단되지 않습니다.
타임라인 및 마일스톤
다음 타임라인에서는 GKE용 ID 서비스의 지원 중단 및 종료 일정을 설명합니다.
2025년 7월 1일: 이 날짜 이후에 생성된 조직에서는 GKE용 ID 서비스가 지원되지 않습니다. Google Cloud
2026년 7월 1일: 버전 1.36 이하에서 GKE용 ID 서비스가 지원 중단됩니다. 이러한 버전은 부 버전의 지원 종료 날짜까지 GKE용 ID 서비스를 계속 사용할 수 있습니다.
버전 1.37 이상에서는 GKE용 ID 서비스가 지원되지 않습니다. GKE용 ID 서비스를 사용하는 클러스터를 버전 1.37 이상으로 업그레이드할 수 없습니다.
버전 1.37 이상으로의 업그레이드 차단됨
GKE용 ID 서비스를 사용하는 클러스터가 있는 경우 GKE는 버전 1.37 이상으로의 자동 및 수동 클러스터 업그레이드를 차단합니다.
자동 업그레이드는 마이너 버전의 표준 지원이 종료될 때까지 일시중지된 상태로 유지됩니다. 클러스터가 확장 채널에 등록된 경우 자동 업그레이드는 연장 지원이 종료될 때까지 일시중지됩니다. 마이너 버전이 지원 종료 날짜에 도달하면 GKE는 클러스터를 다음 마이너 버전으로 자동 업그레이드합니다. 해당 클러스터에서 GKE용 ID 서비스가 계속 사용 설정되어 있으면 인증 워크플로가 실패합니다.
클러스터를 버전 1.37 이상으로 업그레이드하려면 GKE용 ID 서비스를 사용 중지해야 합니다. 외부 ID 공급업체(IdP)에서 인증하려면 직원 ID 제휴를 사용하세요. 자세한 내용은 GKE용 ID 서비스에서 마이그레이션을 참조하세요.
GKE용 ID 서비스에서 마이그레이션
서드 파티 IdP에서 인증하기 위해 GKE용 ID 서비스를 사용하는 경우 직원 ID 제휴로 마이그레이션하세요. 직원 ID 제휴는 여러 프로토콜을 지원하고 클러스터에 구성요소를 설치하지 않으며 IAM과 통합됩니다.
다음 표에서는 직원 ID 제휴와 GKE용 ID 서비스 간의 주 구성원 구문 차이점을 설명합니다.
| GKE용 ID 서비스 구문 | 직원 ID 제휴 구문 |
|---|---|
amal@example.com |
principal://iam.googleapis.com/locations/global/workforcePools/full-time-employees/subject/amal@example.com
|
sre-group |
principalSet://iam.googleapis.com/locations/global/workforcePools/full-time-employees/group/sre-group
|
직원 ID 제휴를 사용하도록 클러스터를 마이그레이션하려면 다음 단계를 따르세요.
조직 및 외부 IdP에 직원 ID 제휴를 설정합니다. 자세한 내용은 직원 ID 제휴 구성을 참조하세요.
직원 ID 제휴 식별자 구문을 사용하도록 클러스터의 RoleBinding 및 ClusterRoleBinding 매니페스트를 업데이트합니다. 다음 옵션 중 하나를 사용합니다.
프로그래매틱 업데이트:
gke-identity-service-migrator도구를 설치하고 실행합니다. 자세한 내용은GoogleCloudPlatform/gke-utilities저장소 리드미를 참조하세요.이 도구는 GKE용 ID 서비스 구문을 사용하는 기존 RBAC 바인딩을 찾아 해당 직원 ID 제휴 주 구성원 식별자를 사용하는 새 매니페스트를 만듭니다.
수동 업데이트: 인증된 사용자 또는 그룹을 참조하는 모든 바인딩에 대해 직원 ID 제휴 식별자 구문을 사용하는 객체의 매니페스트 파일 사본을 별도로 만듭니다.
업데이트된 RoleBinding 및 ClusterRoleBinding 매니페스트를 클러스터에 적용합니다.
직원 ID 제휴를 사용하여 인증할 때 사용자가 동일한 리소스에 액세스할 수 있는지 테스트합니다.
클러스터에서 사용되지 않는 RBAC 바인딩을 삭제합니다.
GKE용 ID 서비스를 사용 중지합니다.
gcloud container clusters update CLUSTER_NAME \ --no-enable-identity-service