2.5.3. 공유 VPC 설치에 필요한 Google Cloud 권한
공유 VPC 에 클러스터를 설치하는 경우 호스트 프로젝트와 서비스 프로젝트 모두에 대한 서비스 계정을 구성해야 합니다.
수동 또는 Mint 인증 정보 모드에서 작동하는 Cloud Credential Operator에 대한 세분화된 권한을 사용할 수 있습니다. 이러한 인증 정보 모드 중 하나로 구성된 표준 설치에 필요한 최소 권한에 대한 자세한 내용은 "설치 관리자 프로비저닝 인프라에 필요한 Google Cloud 권한"을 참조하십시오.
Passthrough 인증 정보 모드에서는 세분화된 권한을 사용할 수 없습니다. 필요한 최소 역할에 대한 자세한 내용은 "필수 Google Cloud 역할"을 참조하십시오.
공유 VPC(Virtual Private Cloud)에 설치하지 않는 경우 절차를 건너뛸 수 있습니다.
공유 VPC(Virtual Private Cloud) 인프라에 클러스터를 설치하고 수동으로 인증 정보를 생성하려는 경우 호스트 프로젝트에 대한 compute.subnetworks.use 권한을 Machine API Operator에서 사용하는 인증 정보에 부여합니다.
호스트 프로젝트가 다음 구성 중 하나를 서비스 계정에 적용하는지 확인합니다.
호스트 프로젝트에서 방화벽을 생성하는 데 필요한 권한
* `projects/<host-project>/roles/dns.networks.bindPrivateDNSZone`
* `roles/compute.networkAdmin`
* `roles/compute.securityAdmin`
호스트 프로젝트에서 방화벽 삭제에 필요한 권한
* `compute.firewalls.delete`
* `compute.networks.updatePolicy`
필요한 최소 권한
* `projects/<host-project>/roles/dns.networks.bindPrivateDNSZone`
* `roles/compute.networkUser`
install-config.yaml 파일의 컨트롤 플레인 노드에 대한 서비스 계정을 제공하지 않으면 호스트 프로젝트의 서비스 계정에 다음 권한을 부여합니다. install-config.yaml 파일의 컴퓨팅 노드에 대한 서비스 계정을 제공하지 않으면 클러스터 삭제를 위해 호스트 프로젝트의 서비스 계정에 다음 권한을 부여합니다. 컨트롤 플레인 및 컴퓨팅 노드에 서비스 계정을 제공하는 경우 다음 권한을 부여할 필요가 없습니다.
* `resourcemanager.projects.getIamPolicy`
* `resourcemanager.projects.setIamPolicy`