CA-Zertifikate turnusmäßig im Cluster wechseln
Sie können vorhandene CA-Zertifikate in Ihrem Cluster widerrufen (entziehen) und neue CA-Zertifikate ausstellen.
Es wird empfohlen, die CA-Zertifikate regelmäßig zu wechseln, um die Sicherheit Ihrer Einrichtung zu gewährleisten. Es empfiehlt sich, bei jeder Aktualisierung der Arbeitsknoten rotieren Sie Ihre CA-Zertifikate zu verwenden, da der längste Schritt der Zertifikatsrotation das Neuladen oder Ersetzen der Arbeitsknoten beinhaltet.
Standardmäßig werden Zertifikate einer Zertifizierungsstelle (CA, Certificate Authority) erteilt, um den Zugriff auf verschiedene Komponenten Ihres Clusters (wie zum Beispiel den Master-API-Server) zu sichern. Bei der Verwendung Ihres Clusters kann es vorkommen, dass Sie die von der vorhandenen Zertifizierungsstelle (CA) ausgestellten Zertifikate widerrufen möchten. Die Administratoren Ihres Teams könnten zum Beispiel eine Zertifikatssignieranforderung (CSR, Certificate Signing Request) verwenden, um manuell Zertifikate zu generieren, die von der Zertifizierungsstelle (CA) des Clusters für die Workerknoten im Cluster signiert werden. Wenn ein Administrator Ihre Organisation verlässt, können Sie sicherstellen, dass er keinen Administratorzugriff mehr auf Ihren Cluster hat, indem Sie eine neue Zertifizierungsstelle (CA) und neue Zertifikate für Ihren Cluster erstellen und die alte Zertifizierungsstelle sowie die alten Zertifikate entfernen.
-
Erstellen Sie eine Zertifizierungsstelle (CA) für Ihren Cluster. Für die Masterkomponenten des Clusters werden Zertifikate ausgestellt, die von dieser neuen CA signiert sind, und der API-Server wird aktualisiert.
ibmcloud ks cluster ca create -c CLUSTER -
Stellen Sie sicher, dass der Zustand Ihres Cluster-Masters normal ist, die Aktualisierung des API-Servers abgeschlossen ist und alle Aktualisierungen des Masters abgeschlossen sind. Die Aktualisierung des API-Servers für den Master kann mehrere Minuten dauern.
ibmcloud ks cluster get --cluster CLUSTER -
Prüfen Sie den Status der CA-Erstellung. Notieren Sie sich die Zeitmarke in der Ausgabe im Feld Action Completed. Eine Beschreibung der einzelnen Status finden Sie unter Zertifikatsstatus und Zeitstempel.
ibmcloud ks cluster ca status -c CLUSTERBeispielausgabe
Status: CA certificate created. Reload your worker nodes then begin the CA certificate rotation. Action Started: 2024-08-30T16:17:56+0000 Action Completed: 2024-08-30T16:21:13+0000 -
Laden Sie die aktualisierten Kubernetes-Konfigurationsdaten und -Zertifikate in die Datei
kubeconfigIhres Clusters herunter.ibmcloud ks cluster config -c CLUSTER --admin --network -
Stellen Sie sicher, dass die Zeitstempel in Ihren neuen Zertifikaten später liegen als der Zeitstempel, den Sie in Schritt 3 ermittelt haben. Um das Datum Ihrer Zertifikate zu überprüfen, können Sie ein Tool wie KeyCDN verwenden.
-
Aktualisieren Sie alle Tools oder Webhooks, die auf den vorherigen Zertifikaten basieren. Sie müssen zum Beispiel eine oder mehrere der folgenden Angaben aktualisieren.
- Wenn Sie das Zertifikat aus der Datei
kubeconfigIhres Clusters in Ihrem eigenen Dienst verwenden, z. B. Jenkins. - Wenn Sie
calicoctlzur Verwaltung von Calico Netzwerkrichtlinien verwenden, aktualisieren Sie Ihre Dienste und Automatisierungen, um die neuen Zertifikate zu verwenden. - Wenn Sie Audit-Protokolle an IBM Cloud Logs weiterleiten, aktualisieren Sie die Zertifikate für Ihren Master Audit Webhook.
- Wenn Sie Audit-Protokolle über das private Netzwerk weiterleiten, aktualisieren Sie die Zertifikate für Ihren Master Audit Webhook.
- Wenn Sie das Zertifikat aus der Datei
-
Laden Sie Ihre klassischen Workerknoten herunter oder ersetzen Sie Ihre VPC-Workerknoten, um die Zertifikate, die von der neuen Zertifizierungsstelle signiert wurden, zu übernehmen.
-
Wechseln Sie die alten Zertifikate turnusmäßig durch die neuen Zertifikate. Die alten CA-Zertifikate in Ihrem Cluster werden entfernt.
ibmcloud ks cluster ca rotate -c CLUSTER -
Prüfen Sie den Status des Wechselturnus für CA-Zertifikate.
ibmcloud ks cluster ca status -c CLUSTERBeispielausgabe
Status: CA certificate rotation complete. Action Started: 2024-08-30T16:37:56+0000 Action Completed: 2024-08-30T16:41:13+0000 -
Da einige Clients möglicherweise keine abgelaufenen CA-Zertifikate im Zertifikatspaket zulassen, laden Sie die aktualisierte Kubernetes Konfiguration und die Zertifikate in der
kubeconfigDatei Ihres Clusters herunter.ibmcloud ks cluster config -c CLUSTER --admin --network -
Aktualisieren Sie alle Tools, die sich auf die vorherigen Zertifikate stützen. Wenn Sie das Zertifikat aus der Datei
kubeconfigIhres Clusters in Ihrem eigenen Service wie Travis oder Jenkins verwenden oder wenn Siecalicoctlverwenden, um Calico-Netzrichtlinien zu verwalten, müssen Sie Ihre Services und automatisierten Tasks entsprechend aktualisieren, damit diese die neuen Zertifikate verwenden.
Rotation wirkt sich auf Cluster-Upgrades aus
Aktualisierungen des Clustermasters werden blockiert, wenn eine CA-Zertifikatsrotation im Gange ist. Schließen Sie die Rotation ab, bevor Sie den Clustermaster aktualisieren. Um den Status der Rotation eines
CA-Zertifikats zu überprüfen, führen Sie ibmcloud ks cluster ca status -c CLUSTER aus.
Zertifikatsstatus und Zeitstempel
Um den CA-Status zu überprüfen, führen Sie ibmcloud ks cluster ca status -c CLUSTER aus.
Die Zeitstempel in der Ausgabe geben die Start- und Abschlusszeit der Aktion an, die den aktuellen Status ausgelöst hat. Die folgende Tabelle enthält Beschreibungen für jeden möglichen Status.
| Zustand | Beschreibung | Auswirkungen auf das Cluster-Upgrade |
|---|---|---|
CA certificate creation in progress. |
Es werden neue Zertifikate für den Rotationsprozess erstellt und in die Zertifikatskette eingefügt. | Cluster-Upgrade blockiert |
CA certificate created and awaiting rotation. Reload your worker nodes then begin CA certificate rotation. |
Es wurden neue Zertifikate erstellt und in die Zertifikatskette aufgenommen. | Cluster-Upgrade blockiert |
CA certificate rotation in progress. |
Die Zertifikatsrotation ist im Gange. Die alten Zertifikate werden aus der Zertifikatskette entfernt. | Cluster-Upgrade blockiert |
CA certificate rotation complete. |
Die alten Zertifikate wurden aus der Zertifikatskette entfernt. | Cluster-Upgrade nicht blockiert |
| leerer Status | Eine Zertifikatsrotation wurde nie gestartet oder abgeschlossen. | Cluster-Upgrade nicht blockiert |
Häufig gestellte Fragen zur Zertifikatsrotation
- Führt „ IBM “ eine automatische CA-Rotation für Cluster durch?
- Nein, „ IBM ” führt keine automatischen CA-Rotationen durch. Die Benutzer sind für die Durchführung des CA-Rotationsprozesses verantwortlich.
- Wann sollten CA-Zertifikate rotiert werden?
- CA-Zertifikate sollten rotiert werden, wenn der bestehende Zugang zum Cluster widerrufen werden muss. Insbesondere, wenn ein Cluster-Administrator keinen Zugriff mehr auf den Cluster haben sollte, da er möglicherweise Zertifikate generiert hat, die von der aktuellen Zertifizierungsstelle signiert wurden, um auf den Cluster zuzugreifen.
- Verlängert „ IBM “ automatisch die Gültigkeitsdauer von CA-Zertifikaten?
- Ja, neue CA-Zertifikate werden unter Verwendung des vorhandenen privaten Schlüssels generiert. Dadurch erhalten die Zertifikate ein neues Ablaufdatum, während die bestehenden Zwischen- und Endzertifikate weiterhin erfolgreich validiert werden können.
- Der CA-Status meines Clusters lautet
CA certificate created. Welche Maßnahmen sind in diesem Fall erforderlich? - Die Erstellung neuer CA-Zertifikate ist der erste Schritt der Rotation. Es wird erwartet, dass ein einmal eingeleiteter CA-Rotationsprozess durch Befolgung aller Schritte des Prozesses abgeschlossen wird. Dadurch wird sichergestellt, dass mit der vorherigen Zertifizierungsstelle generierte Zwischen- und Endentitätszertifikate ungültig werden.
- Der CA-Status meines Clusters zeigt
Action StartedundAction CompletedZeitstempel von vor mehreren Jahren an. Welche Maßnahmen werden in diesem Fall erwartet? - Die Zeitstempel geben den Start- und den Endzeitpunkt der Aktion an, die den aktuellen CA-Status ausgelöst hat. Welche Maßnahmen Sie ergreifen müssen, hängt vom Rotationsstatus ab. Wenn Ihr CA-Status beispielsweise
CA certificate created and awaiting rotation. Reload your worker nodes then begin CA certificate rotationlautet, wurde die Zertifikatserstellung begonnen und zu dem im Zeitstempel angegebenen Zeitpunkt abgeschlossen, aber die vollständige Rotation ist noch nicht abgeschlossen. - Führt die Durchführung einer CA-Rotation zu einer kürzeren Gültigkeitsdauer als beim aktuellen Zertifikat?
- Ja, es ist möglich, dass durch die Durchführung einer Rotation die Gültigkeitsdauer des neuen Zertifikats kürzer ist als die des vorherigen Zertifikats. Dies ist auf eine Verkürzung der Standardgültigkeitsdauer von Zertifikaten zurückzuführen.