40以上のマイクロサービスが利用するGKE/EKSクラスタに、必要な人へ必要な時間だけKubernetes権限を付与するJIT(Just-in-Time)アクセスを導入し、開発チーム管理の恒久RoleBindingを160以上削減しました。
しかし、正規の申請・承認フローだけでは、承認ステップの欠落、承認済み処理の再実行、GitOps経由の直接作成という3つの迂回経路が残りました。
具体的には、GitHub Environments/Actionsで承認・付与し、Kyvernoで期限切れのRoleBindingを削除します。Kubernetes側では、人へのRoleBindingで参照できるClusterRoleをPlatformチーム提供のものに限定し、RoleBindingの作成主体も制限しています。
講演では、3つの迂回経路をGitHubとKubernetesの両側でどう塞いだか、その設計判断と、期限付き例外を設けて30チームへ段階的に移行した過程を共有します。正規経路の外側まで安全に設計する観点を持ち帰れます。
合同会社DMM.com
Platform Engineer
合同会社DMM.comのPlatform Engineer。DMMグループの共通機能が乗るKubernetesベースのマイクロサービスプラットフォームの運用・改善に取り組む。複数のスタートアップでバックエンド・インフラの開発・運用に従事した後、2024年にDMMへ入社。