הפעלה והגדרה של OS Login ב-GKE

בדף הזה מוסבר איך להפעיל את OS Login ולהגדיר מדיניות ארגונית כדי לאכוף את השימוש ב-OS Login באשכולות ובצמתים במצב GKE Standard. אתם יכולים להשתמש ב-OS Login כדי לנהל גישת SSH למכונות באמצעות IAM, בלי שתצטרכו ליצור ולנהל מפתחות SSH נפרדים.

התכונה 'כניסה למערכת ההפעלה' לא זמינה באשכולות במצב GKE Autopilot כי GKE מנהל את הצמתים.

הדף הזה מיועד למומחי אבטחה שרוצים להוסיף מדיניות OS Login באשכולות GKE Standard כדי לוודא שכל המכונות הווירטואליות מוגדרות עם OS Login כברירת מחדל. כדי לקבל מידע נוסף על תפקידים נפוצים ומשימות לדוגמה שאנחנו מתייחסים אליהם ב Google Cloud תוכן, אפשר לעיין במאמר תפקידים נפוצים של משתמשים ב-GKE ומשימות.

לפני שקוראים את הדף הזה, חשוב לוודא שמכירים את הסקירה הכללית על OS Login.

סקירה כללית

אתם יכולים להגדיר בארגון אילוץ של OS Login כדי לוודא שבכל הפרויקטים החדשים ובכל המכונות הווירטואליות שנוצרו בפרויקטים האלה, האפשרות OS Login מופעלת. הכניסה למערכת ההפעלה הפכה במהירות לGoogle Cloud שיטה מומלצת לאבטחה, ואנחנו ממליצים לאכוף את השימוש בה באמצעות מדיניות ארגונית.

בהוראות הבאות מוסבר איך להפעיל את הכניסה למערכת ההפעלה באמצעות מדיניות ארגונית ב-GKE.

לפני שמתחילים

לפני שמתחילים, חשוב לוודא שביצעתם את הפעולות הבאות:

  • מפעילים את ממשק Google Kubernetes Engine API.
  • הפעלת Google Kubernetes Engine API
  • כדי להשתמש ב-CLI של Google Cloud למשימה הזו, צריך להתקין ואז להפעיל את gcloud CLI. אם התקנתם בעבר את ה-CLI של gcloud, מריצים את הפקודה gcloud components update כדי לקבל את הגרסה העדכנית. יכול להיות שגרסאות קודמות של ה-CLI של gcloud לא יתמכו בהרצת הפקודות שמופיעות במסמך הזה.

עדכון פרויקטים קיימים לשימוש ב-OS Login

לפני שמגדירים את מדיניות הארגון, צריך להעביר את כל האשכולות הקיימים לשימוש ב-OS Login.

  • כדי להפעיל את OS Login בכל המכונות הווירטואליות הקיימות והחדשות כברירת מחדל, מגדירים את הדגל enable-oslogin לערך TRUE. לא צריך להפעיל מחדש את הצומת.

    gcloud compute project-info add-metadata --metadata enable-oslogin=TRUE
    

הגדרת מדיניות הארגון של OS Login

כדי להגדיר את ההגבלה של הכניסה לחשבון באמצעות מערכת ההפעלה ברמת הארגון:

  1. מריצים את הפקודה הבאה כדי למצוא את מזהה הארגון:

    gcloud organizations list
    
  2. מגדירים את מדיניות הארגון של OS Login. מחליפים את ORGANIZATION_ID במזהה הארגון.

    gcloud resource-manager org-policies enable-enforce \
        compute.requireOsLogin \
        --organization=ORGANIZATION_ID
    

אחרי שמגדירים את מדיניות הארגון, התנאים הבאים חלים:

  • הערך של enable-oslogin מוגדר ל-true במטא-נתונים של הפרויקט בכל הפרויקטים החדשים.
  • בקשות לעדכון של המטא-נתונים של המכונה או הפרויקט כדי להגדיר את enable-oslogin לערך false נדחות.

ניהול הגישה לצומת

אחרי שמפעילים את מדיניות הארגון OS Login, כבר לא צריך לנהל מפתחות SSH כדי לקבל החלטות לגבי הרשאות. התכונה 'כניסה למערכת ההפעלה' מעבירה את ניהול ההרשאות לניהול זהויות והרשאות גישה (IAM). כדי לנהל את גישת ה-SSH לצמתים, משתמשים ב-OS Login. מידע נוסף זמין במאמר הגדרת OS Login.

המאמרים הבאים