בדף הזה מוסבר איך להפעיל את OS Login ולהגדיר מדיניות ארגונית כדי לאכוף את השימוש ב-OS Login באשכולות ובצמתים במצב GKE Standard. אתם יכולים להשתמש ב-OS Login כדי לנהל גישת SSH למכונות באמצעות IAM, בלי שתצטרכו ליצור ולנהל מפתחות SSH נפרדים.
התכונה 'כניסה למערכת ההפעלה' לא זמינה באשכולות במצב GKE Autopilot כי GKE מנהל את הצמתים.
הדף הזה מיועד למומחי אבטחה שרוצים להוסיף מדיניות OS Login באשכולות GKE Standard כדי לוודא שכל המכונות הווירטואליות מוגדרות עם OS Login כברירת מחדל. כדי לקבל מידע נוסף על תפקידים נפוצים ומשימות לדוגמה שאנחנו מתייחסים אליהם ב Google Cloud תוכן, אפשר לעיין במאמר תפקידים נפוצים של משתמשים ב-GKE ומשימות.
לפני שקוראים את הדף הזה, חשוב לוודא שמכירים את הסקירה הכללית על OS Login.
סקירה כללית
אתם יכולים להגדיר בארגון אילוץ של OS Login כדי לוודא שבכל הפרויקטים החדשים ובכל המכונות הווירטואליות שנוצרו בפרויקטים האלה, האפשרות OS Login מופעלת. הכניסה למערכת ההפעלה הפכה במהירות לGoogle Cloud שיטה מומלצת לאבטחה, ואנחנו ממליצים לאכוף את השימוש בה באמצעות מדיניות ארגונית.
בהוראות הבאות מוסבר איך להפעיל את הכניסה למערכת ההפעלה באמצעות מדיניות ארגונית ב-GKE.
לפני שמתחילים
לפני שמתחילים, חשוב לוודא שביצעתם את הפעולות הבאות:
- מפעילים את ממשק Google Kubernetes Engine API. הפעלת Google Kubernetes Engine API
- כדי להשתמש ב-CLI של Google Cloud למשימה הזו, צריך להתקין ואז להפעיל את gcloud CLI. אם התקנתם בעבר את ה-CLI של gcloud, מריצים את הפקודה
gcloud components updateכדי לקבל את הגרסה העדכנית. יכול להיות שגרסאות קודמות של ה-CLI של gcloud לא יתמכו בהרצת הפקודות שמופיעות במסמך הזה.
עדכון פרויקטים קיימים לשימוש ב-OS Login
לפני שמגדירים את מדיניות הארגון, צריך להעביר את כל האשכולות הקיימים לשימוש ב-OS Login.
כדי להפעיל את OS Login בכל המכונות הווירטואליות הקיימות והחדשות כברירת מחדל, מגדירים את הדגל
enable-osloginלערךTRUE. לא צריך להפעיל מחדש את הצומת.gcloud compute project-info add-metadata --metadata enable-oslogin=TRUE
הגדרת מדיניות הארגון של OS Login
כדי להגדיר את ההגבלה של הכניסה לחשבון באמצעות מערכת ההפעלה ברמת הארגון:
מריצים את הפקודה הבאה כדי למצוא את מזהה הארגון:
gcloud organizations listמגדירים את מדיניות הארגון של OS Login. מחליפים את
ORGANIZATION_IDבמזהה הארגון.gcloud resource-manager org-policies enable-enforce \ compute.requireOsLogin \ --organization=ORGANIZATION_ID
אחרי שמגדירים את מדיניות הארגון, התנאים הבאים חלים:
- הערך של
enable-osloginמוגדר ל-trueבמטא-נתונים של הפרויקט בכל הפרויקטים החדשים. - בקשות לעדכון של המטא-נתונים של המכונה או הפרויקט כדי להגדיר את
enable-osloginלערךfalseנדחות.
ניהול הגישה לצומת
אחרי שמפעילים את מדיניות הארגון OS Login, כבר לא צריך לנהל מפתחות SSH כדי לקבל החלטות לגבי הרשאות. התכונה 'כניסה למערכת ההפעלה' מעבירה את ניהול ההרשאות לניהול זהויות והרשאות גישה (IAM). כדי לנהל את גישת ה-SSH לצמתים, משתמשים ב-OS Login. מידע נוסף זמין במאמר הגדרת OS Login.