注目★★★★★Google Cloud
GKE に ClusterNetworkPolicy 導入、クラスタ全体のネットワーク制御と開発の自由度を両立
30秒で把握
- 1Google Cloud が ClusterNetworkPolicy を GKE に導入。Kubernetes SIG-Policy WG のオープンスタンダードで、クラスタ全体のネットワーク制御を実現。
- 2標準 NetworkPolicy はネームスペース単位に限定され、クラスタ横断的なセキュリティ施行で管理者と開発者の要件が競合。CNP で一元管理が可能に。
- 3マルチテナント環境で運用している GKE クラスタの場合、既存ポリシーとの互換性を検証したうえで採用検討を開始すべき。
要約
Google Cloud は Kubernetes SIG-Policy WG が策定したオープンスタンダード ClusterNetworkPolicy (CNP) を GKE に導入した。マルチテナント環境で標準 NetworkPolicy はネームスペース単位の隔離に限定されるため、クラスタ全体のセキュリティ施行時に管理者と開発者の要件が対立していた。CNP はクラスタ全体をスコープとする専用リソースで、セキュリティ チームが横断的なガードレールを一元管理しながら、開発者の自由度を保つ設計になっている。
あなたへの影響
Kubernetes を複数チームで運用する環境では、ネットワークポリシーの管理複雑性が増すため、ClusterNetworkPolicy の導入で管理負荷とセキュリティ設定の両立が可能になる。
推奨:既に NetworkPolicy を利用している場合は、互換性と既存ポリシーへの影響を確認したうえで評価を検討する価値がある。