Day 2(11月19日) 13:10 - 13:40 A(Room1)
公募 Security 中級者

40以上のマイクロサービスを支えるKubernetes JITアクセス — 160以上の恒久RoleBindingを削減

40以上のマイクロサービスが利用するGKE/EKSクラスタに、必要な人へ必要な時間だけKubernetes権限を付与するJIT(Just-in-Time)アクセスを導入し、開発チーム管理の恒久RoleBindingを160以上削減しました。 しかし、正規の申請・承認フローだけでは、承認ステップの欠落、承認済み処理の再実行、GitOps経由の直接作成という3つの迂回経路が残りました。 具体的には、GitHub Environments/Actionsで承認・付与し、Kyvernoで期限切れのRoleBindingを削除します。Kubernetes側では、人へのRoleBindingで参照できるClusterRoleをPlatformチーム提供のものに限定し、RoleBindingの作成主体も制限しています。 講演では、3つの迂回経路をGitHubとKubernetesの両側でどう塞いだか、その設計判断と、期限付き例外を設けて30チームへ段階的に移行した過程を共有します。正規経路の外側まで安全に設計する観点を持ち帰れます。

スピーカー

Koichi Shimada
Koichi Shimada
合同会社DMM.com Platform Engineer
合同会社DMM.comのPlatform Engineer。DMMグループの共通機能が乗るKubernetesベースのマイクロサービスプラットフォームの運用・改善に取り組む。複数のスタートアップでバックエンド・インフラの開発・運用に従事した後、2024年にDMMへ入社。

Background