CA-Zertifikate turnusmäßig im Cluster wechseln

Sie können vorhandene CA-Zertifikate in Ihrem Cluster widerrufen (entziehen) und neue CA-Zertifikate ausstellen.

Es wird empfohlen, die CA-Zertifikate regelmäßig zu wechseln, um die Sicherheit Ihrer Einrichtung zu gewährleisten. Es empfiehlt sich, bei jeder Aktualisierung der Arbeitsknoten rotieren Sie Ihre CA-Zertifikate zu verwenden, da der längste Schritt der Zertifikatsrotation das Neuladen oder Ersetzen der Arbeitsknoten beinhaltet.

Standardmäßig werden Zertifikate einer Zertifizierungsstelle (CA, Certificate Authority) erteilt, um den Zugriff auf verschiedene Komponenten Ihres Clusters (wie zum Beispiel den Master-API-Server) zu sichern. Bei der Verwendung Ihres Clusters kann es vorkommen, dass Sie die von der vorhandenen Zertifizierungsstelle (CA) ausgestellten Zertifikate widerrufen möchten. Die Administratoren Ihres Teams könnten zum Beispiel eine Zertifikatssignieranforderung (CSR, Certificate Signing Request) verwenden, um manuell Zertifikate zu generieren, die von der Zertifizierungsstelle (CA) des Clusters für die Workerknoten im Cluster signiert werden. Wenn ein Administrator Ihre Organisation verlässt, können Sie sicherstellen, dass er keinen Administratorzugriff mehr auf Ihren Cluster hat, indem Sie eine neue Zertifizierungsstelle (CA) und neue Zertifikate für Ihren Cluster erstellen und die alte Zertifizierungsstelle sowie die alten Zertifikate entfernen.

  1. Erstellen Sie eine Zertifizierungsstelle (CA) für Ihren Cluster. Für die Masterkomponenten des Clusters werden Zertifikate ausgestellt, die von dieser neuen CA signiert sind, und der API-Server wird aktualisiert.

    ibmcloud ks cluster ca create -c CLUSTER
    
  2. Stellen Sie sicher, dass der Zustand Ihres Cluster-Masters normal ist, die Aktualisierung des API-Servers abgeschlossen ist und alle Aktualisierungen des Masters abgeschlossen sind. Die Aktualisierung des API-Servers für den Master kann mehrere Minuten dauern.

    ibmcloud ks cluster get --cluster CLUSTER
    
  3. Prüfen Sie den Status der CA-Erstellung. Notieren Sie sich die Zeitmarke in der Ausgabe im Feld Action Completed. Eine Beschreibung der einzelnen Status finden Sie unter Zertifikatsstatus und Zeitstempel.

    ibmcloud ks cluster ca status -c CLUSTER
    

    Beispielausgabe

    Status:             CA certificate created. Reload your worker nodes then begin the CA certificate rotation.
    Action Started:     2024-08-30T16:17:56+0000
    Action Completed:   2024-08-30T16:21:13+0000
    
  4. Laden Sie die aktualisierten Kubernetes-Konfigurationsdaten und -Zertifikate in die Datei kubeconfig Ihres Clusters herunter.

    ibmcloud ks cluster config -c CLUSTER --admin --network
    
  5. Stellen Sie sicher, dass die Zeitstempel in Ihren neuen Zertifikaten später liegen als der Zeitstempel, den Sie in Schritt 3 ermittelt haben. Um das Datum Ihrer Zertifikate zu überprüfen, können Sie ein Tool wie KeyCDN verwenden.

  6. Aktualisieren Sie alle Tools oder Webhooks, die auf den vorherigen Zertifikaten basieren. Sie müssen zum Beispiel eine oder mehrere der folgenden Angaben aktualisieren.

    • Wenn Sie das Zertifikat aus der Datei kubeconfig Ihres Clusters in Ihrem eigenen Dienst verwenden, z. B. Jenkins.
    • Wenn Sie calicoctl zur Verwaltung von Calico Netzwerkrichtlinien verwenden, aktualisieren Sie Ihre Dienste und Automatisierungen, um die neuen Zertifikate zu verwenden.
    • Wenn Sie Audit-Protokolle an IBM Cloud Logs weiterleiten, aktualisieren Sie die Zertifikate für Ihren Master Audit Webhook.
    • Wenn Sie Audit-Protokolle über das private Netzwerk weiterleiten, aktualisieren Sie die Zertifikate für Ihren Master Audit Webhook.
  7. Laden Sie Ihre klassischen Workerknoten herunter oder ersetzen Sie Ihre VPC-Workerknoten, um die Zertifikate, die von der neuen Zertifizierungsstelle signiert wurden, zu übernehmen.

  8. Wechseln Sie die alten Zertifikate turnusmäßig durch die neuen Zertifikate. Die alten CA-Zertifikate in Ihrem Cluster werden entfernt.

    ibmcloud ks cluster ca rotate -c CLUSTER
    
  9. Prüfen Sie den Status des Wechselturnus für CA-Zertifikate.

    ibmcloud ks cluster ca status -c CLUSTER
    

    Beispielausgabe

    Status:             CA certificate rotation complete.
    Action Started:     2024-08-30T16:37:56+0000
    Action Completed:   2024-08-30T16:41:13+0000
    
  10. Da einige Clients möglicherweise keine abgelaufenen CA-Zertifikate im Zertifikatspaket zulassen, laden Sie die aktualisierte Kubernetes Konfiguration und die Zertifikate in der kubeconfig Datei Ihres Clusters herunter.

    ibmcloud ks cluster config -c CLUSTER --admin --network
    
  11. Aktualisieren Sie alle Tools, die sich auf die vorherigen Zertifikate stützen. Wenn Sie das Zertifikat aus der Datei kubeconfig Ihres Clusters in Ihrem eigenen Service wie Travis oder Jenkins verwenden oder wenn Sie calicoctl verwenden, um Calico-Netzrichtlinien zu verwalten, müssen Sie Ihre Services und automatisierten Tasks entsprechend aktualisieren, damit diese die neuen Zertifikate verwenden.

Rotation wirkt sich auf Cluster-Upgrades aus

Aktualisierungen des Clustermasters werden blockiert, wenn eine CA-Zertifikatsrotation im Gange ist. Schließen Sie die Rotation ab, bevor Sie den Clustermaster aktualisieren. Um den Status der Rotation eines CA-Zertifikats zu überprüfen, führen Sie ibmcloud ks cluster ca status -c CLUSTER aus.

Zertifikatsstatus und Zeitstempel

Um den CA-Status zu überprüfen, führen Sie ibmcloud ks cluster ca status -c CLUSTER aus.

Die Zeitstempel in der Ausgabe geben die Start- und Abschlusszeit der Aktion an, die den aktuellen Status ausgelöst hat. Die folgende Tabelle enthält Beschreibungen für jeden möglichen Status.

Zertifikat Rotation Staaten
Zustand Beschreibung Auswirkungen auf das Cluster-Upgrade
CA certificate creation in progress. Es werden neue Zertifikate für den Rotationsprozess erstellt und in die Zertifikatskette eingefügt. Cluster-Upgrade blockiert
CA certificate created and awaiting rotation. Reload your worker nodes then begin CA certificate rotation. Es wurden neue Zertifikate erstellt und in die Zertifikatskette aufgenommen. Cluster-Upgrade blockiert
CA certificate rotation in progress. Die Zertifikatsrotation ist im Gange. Die alten Zertifikate werden aus der Zertifikatskette entfernt. Cluster-Upgrade blockiert
CA certificate rotation complete. Die alten Zertifikate wurden aus der Zertifikatskette entfernt. Cluster-Upgrade nicht blockiert
leerer Status Eine Zertifikatsrotation wurde nie gestartet oder abgeschlossen. Cluster-Upgrade nicht blockiert

Häufig gestellte Fragen zur Zertifikatsrotation

Führt „ IBM “ eine automatische CA-Rotation für Cluster durch?
Nein, „ IBM ” führt keine automatischen CA-Rotationen durch. Die Benutzer sind für die Durchführung des CA-Rotationsprozesses verantwortlich.
Wann sollten CA-Zertifikate rotiert werden?
CA-Zertifikate sollten rotiert werden, wenn der bestehende Zugang zum Cluster widerrufen werden muss. Insbesondere, wenn ein Cluster-Administrator keinen Zugriff mehr auf den Cluster haben sollte, da er möglicherweise Zertifikate generiert hat, die von der aktuellen Zertifizierungsstelle signiert wurden, um auf den Cluster zuzugreifen.
Verlängert „ IBM “ automatisch die Gültigkeitsdauer von CA-Zertifikaten?
Ja, neue CA-Zertifikate werden unter Verwendung des vorhandenen privaten Schlüssels generiert. Dadurch erhalten die Zertifikate ein neues Ablaufdatum, während die bestehenden Zwischen- und Endzertifikate weiterhin erfolgreich validiert werden können.
Der CA-Status meines Clusters lautet CA certificate created. Welche Maßnahmen sind in diesem Fall erforderlich?
Die Erstellung neuer CA-Zertifikate ist der erste Schritt der Rotation. Es wird erwartet, dass ein einmal eingeleiteter CA-Rotationsprozess durch Befolgung aller Schritte des Prozesses abgeschlossen wird. Dadurch wird sichergestellt, dass mit der vorherigen Zertifizierungsstelle generierte Zwischen- und Endentitätszertifikate ungültig werden.
Der CA-Status meines Clusters zeigt Action Started und Action Completed Zeitstempel von vor mehreren Jahren an. Welche Maßnahmen werden in diesem Fall erwartet?
Die Zeitstempel geben den Start- und den Endzeitpunkt der Aktion an, die den aktuellen CA-Status ausgelöst hat. Welche Maßnahmen Sie ergreifen müssen, hängt vom Rotationsstatus ab. Wenn Ihr CA-Status beispielsweise CA certificate created and awaiting rotation. Reload your worker nodes then begin CA certificate rotation lautet, wurde die Zertifikatserstellung begonnen und zu dem im Zeitstempel angegebenen Zeitpunkt abgeschlossen, aber die vollständige Rotation ist noch nicht abgeschlossen.
Führt die Durchführung einer CA-Rotation zu einer kürzeren Gültigkeitsdauer als beim aktuellen Zertifikat?
Ja, es ist möglich, dass durch die Durchführung einer Rotation die Gültigkeitsdauer des neuen Zertifikats kürzer ist als die des vorherigen Zertifikats. Dies ist auf eine Verkürzung der Standardgültigkeitsdauer von Zertifikaten zurückzuführen.