2.5.4. 사용자 제공 서비스 계정에 필요한 Google Cloud 권한
클러스터를 설치할 때 컴퓨팅 및 컨트롤 플레인 노드에는 자체 서비스 계정이 필요합니다. 기본적으로 설치 프로그램은 컨트롤 플레인 및 컴퓨팅 노드에 대한 서비스 계정을 생성합니다. 설치 프로그램에서 사용하는 서비스 계정에는 Google Cloud에서 서비스 계정 생성 섹션과 resourcemanager.projects.getIamPolicy 및 resourcemanager.projects.setIamPolicy 권한에 나열된 역할 및 권한이 필요합니다. 이러한 권한은 호스트 프로젝트의 서비스 계정에 적용해야 합니다. 이 방법이 조직의 보안 요구 사항을 충족하지 않는 경우 install-config.yaml 파일에서 컨트롤 플레인 또는 컴퓨팅 노드에 대한 서비스 계정 이메일 주소를 제공할 수 있습니다. 자세한 내용은 Google Cloud의 설치 구성 매개변수 페이지를 참조하십시오. 공유 VPC에 설치하는 동안 컨트롤 플레인 노드에 서비스 계정을 제공하는 경우 해당 서비스 계정에 호스트 프로젝트의 roles/compute.networkUser 역할을 부여해야 합니다. 컨트롤 플레인 서비스 계정을 제공할 때 설치 프로그램이 방화벽 규칙을 자동으로 생성하려면 해당 서비스 계정에 호스트 프로젝트의 roles/compute.networkAdmin 및 roles/compute.securityAdmin 역할을 부여해야 합니다. roles/compute.networkUser 역할만 제공하는 경우 방화벽 규칙을 수동으로 생성해야 합니다.
컨트롤 플레인 및 컴퓨팅 노드에 대한 사용자 제공 서비스 계정에 각각 다음 역할이 필요합니다.
예 2.22. 컨트롤 플레인 노드에 필요한 역할
-
roles/compute.instanceAdmin -
roles/compute.networkAdmin -
roles/compute.securityAdmin -
roles/storage.admin
예 2.23. 컴퓨팅 노드에 필요한 역할
-
roles/compute.viewer -
roles/storage.admin -
roles/artifactregistry.reader