Rotación de certificados de CA en el clúster
Revoque los certificados de autoridad emisora de certificados (CA) existentes en el clúster y emita nuevos certificados de CA.
Se recomienda rotar regularmente sus certificados CA para mantener su configuración segura. Es una buena práctica rotar tus certificados CA siempre que actualices tus nodos trabajadores, ya que el paso más largo de la rotación de certificados incluye recargar o reemplazar tus nodos trabajadores.
De forma predeterminada, los certificados de autoridad emisora de certificados (CA) se administran para proteger el acceso a varios componentes del clúster, como por ejemplo el servidor de API maestro. Al utilizar el clúster, es posible que desee revocar los certificados emitidos por la CA existente. Por ejemplo, los administradores del equipo pueden utilizar una solicitud de firma de certificado (CSR) para generar manualmente certificados firmados por la CA del clúster para los nodos trabajadores del clúster. Si un administrador deja su organización, puede asegurarse de que ya no tiene acceso de administrador a su clúster creando una nueva CA y certificados para el clúster, y eliminando la CA y los certificados anteriores.
-
Cree una CA para el clúster. Los certificados firmados por esta nueva CA se emiten para los componentes de nodo maestro de clúster y se renueva el servidor de API.
ibmcloud ks cluster ca create -c CLUSTER -
Asegúrese de que el estado del nodo maestro del clúster sea normal, que la renovación del servidor de API se haya completado y que se hayan completado las actualizaciones maestras. El servidor de API maestro puede tardar unos minutos en renovarse.
ibmcloud ks cluster get --cluster CLUSTER -
Compruebe el estado de la creación de CA. En la salida, anote la indicación de fecha y hora en el campo Acción completada. Para obtener una descripción de cada estado, consulte Estados del certificado y marcas de tiempo.
ibmcloud ks cluster ca status -c CLUSTERSalida de ejemplo
Status: CA certificate created. Reload your worker nodes then begin the CA certificate rotation. Action Started: 2024-08-30T16:17:56+0000 Action Completed: 2024-08-30T16:21:13+0000 -
Descargue los datos y certificados de configuración de Kubernetes actualizados en el archivo
kubeconfigdel clúster.ibmcloud ks cluster config -c CLUSTER --admin --network -
Comprueba que las marcas de tiempo de tus nuevos certificados sean posteriores a la marca de tiempo que encontraste en el paso 3. Para comprobar la fecha de tus certificados, puedes utilizar una herramienta como KeyCDN.
-
Actualice cualquier herramienta o webhook que dependa de los certificados anteriores. Por ejemplo, puede que necesite actualizar uno o varios de los siguientes elementos.
- Si utiliza el certificado del archivo
kubeconfigde su clúster en su propio servicio, como Jenkins. - Si utiliza
calicoctlpara gestionar las políticas de red de Calico, actualice sus servicios y automatizaciones para utilizar los nuevos certificados. - Si reenvía los registros de auditoría a IBM Cloud Logs, actualice los certificados de su webhook de auditoría maestro.
- Si reenvía los registros de auditoría a través de la red privada, actualice los certificados de su webhook de auditoría maestro.
- Si utiliza el certificado del archivo
-
Vuelva a cargar los nodos trabajadores clásicos o sustituya los nodos trabajadores de VPC para que se apliquen los certificados firmados por la nueva CA.
-
Rote los certificados anteriores con los nuevos certificados. Los certificados de CA anteriores del clúster se eliminan.
ibmcloud ks cluster ca rotate -c CLUSTER -
Compruebe el estado de la rotación del certificado de CA.
ibmcloud ks cluster ca status -c CLUSTERSalida de ejemplo
Status: CA certificate rotation complete. Action Started: 2024-08-30T16:37:56+0000 Action Completed: 2024-08-30T16:41:13+0000 -
Dado que algunos clientes podrían no permitir certificados de CA caducados en el paquete de certificados, descargue la configuración y los certificados actualizados de Kubernetes en el archivo
kubeconfigde su clúster.ibmcloud ks cluster config -c CLUSTER --admin --network -
Actualice las herramientas que se basan en los certificados anteriores. Si utiliza el certificado del archivo
kubeconfigdel clúster en su propio servicio como Travis o Jenkins, o si utilizacalicoctlpara gestionar las políticas de red de Calico, actualice los servicios y la automatización para utilizar los nuevos certificados.
Impacto de la rotación en las actualizaciones de los clusters
Las actualizaciones del maestro de clúster se bloquean si se está produciendo una rotación de certificados CA. Complete la rotación antes de actualizar el maestro del clúster. Para comprobar el estado de rotación
de un certificado CA, ejecute ibmcloud ks cluster ca status -c CLUSTER.
Estados y marcas de tiempo de los certificados
Para comprobar el estado de la CA, ejecute ibmcloud ks cluster ca status -c CLUSTER.
Las marcas de tiempo en la salida indican la hora de inicio y finalización de la acción que inició el estado actual. La siguiente tabla incluye descripciones para cada estado posible.
| Estado | Descripción | Impacto en la actualización del cluster |
|---|---|---|
CA certificate creation in progress. |
Se están creando nuevos certificados para el proceso de rotación y se están introduciendo en la cadena de certificados. | Actualización de cluster bloqueada |
CA certificate created and awaiting rotation. Reload your worker nodes then begin CA certificate rotation. |
Se han creado nuevos certificados y se han introducido en la cadena de certificados. | Actualización de cluster bloqueada |
CA certificate rotation in progress. |
La rotación del certificado está en curso. Los certificados antiguos se están eliminando de la cadena de certificados. | Actualización de clúster bloqueada |
CA certificate rotation complete. |
Los certificados antiguos han sido eliminados de la cadena de certificados. | La actualización del clúster no está bloqueada |
| Estado vacío | Nunca se ha iniciado o completado una rotación de certificados. | Actualización de cluster no bloqueada |
Preguntas más frecuentes sobre la rotación de certificados
- ¿ IBM realiza una rotación automática de CA para clústeres?
- No, IBM no realiza rotaciones automáticas de CA. Los usuarios son responsables de ejecutar el proceso de rotación de CA.
- ¿Cuándo deben rotarse los certificados CA?
- Los certificados CA deben rotarse cuando sea necesario revocar el acceso existente al clúster. En concreto, si un administrador del clúster ya no debe tener acceso al clúster, ya que puede haber generado certificados firmados por la CA actual para acceder al clúster.
- ¿ IBM amplía automáticamente la caducidad de los certificados de CA?
- Sí, los nuevos certificados CA se generan utilizando la clave privada existente. Esto permite que los certificados tengan una nueva fecha de caducidad, al tiempo que se sigue permitiendo la validación correcta de los certificados intermedios y de entidad final existentes.
- El estado de la CA de mi clúster es
CA certificate created, ¿qué medidas hay que tomar en este caso? - La creación de nuevos certificados CA es el primer paso de la rotación. La expectativa es que, una vez iniciados los procesos de rotación de CA, se completen siguiendo todos los pasos del proceso. Esto garantiza que los certificados intermedios y finales generados con la CA anterior queden invalidados.
- El estado de CA de mi clúster muestra
Action StartedyAction Completedmarcas de tiempo de hace varios años. ¿Qué acciones se esperan en este caso? - Las marcas de tiempo indican la hora de inicio y finalización de la acción que inició el estado actual de la CA. La acción que debe tomar depende del estado de rotación. Por ejemplo, si el estado de su CA
es
CA certificate created and awaiting rotation. Reload your worker nodes then begin CA certificate rotation, entonces la creación del certificado se inició y se completó a la hora indicada en la marca de tiempo, pero la rotación completa no se ha completado. - ¿La rotación de CA da como resultado un período de validez más corto que el certificado actual?
- Sí, es posible que al realizar una rotación el período de validez del nuevo certificado sea más corto que el del certificado anterior. Esto se debe a una reducción de la duración predeterminada de la caducidad del certificado.