Rotation des certificats de l'autorité de certification dans votre cluster
Révoquez des certificats d'autorité de certification dans votre cluster et émettez de nouveaux certificats d'autorité de certification.
Il est recommandé de procéder à une rotation régulière des certificats d'autorité de certification afin de garantir la sécurité de votre installation. Il est conseillé de procéder à une rotation des certificats d'autorité de certification chaque fois que vous mettez à jour vos nœuds de travail, car l'étape la plus longue de la rotation des certificats consiste à recharger ou à remplacer vos nœuds de travail.
Par défaut, les certificats d'autorité de certification sont administrés pour sécuriser l'accès aux différents composants de votre cluster, tels que le serveur d'API maître. Lorsque vous utilisez votre cluster, vous pouvez souhaiter révoquer les certificats émis par l'autorité de certification existante. Par exemple, les administrateurs de votre équipe peuvent utiliser une demande de signature de certificat pour générer manuellement des certificats signés par l'autorité de certification du cluster pour les noeuds worker du cluster. Si un administrateur quitte votre organisation, vous pouvez vous assurer qu'il n'a plus d'accès administrateur à votre cluster en créant une nouvelle autorité de certification et des certificats pour votre cluster et en supprimant l'ancienne autorité de certification et les anciens certificats.
-
Créez une autorité de certification pour votre cluster. Des certificats signés par cette nouvelle autorité de certification sont émis pour les composants du maître cluster et le serveur d'API est actualisé.
ibmcloud ks cluster ca create -c CLUSTER -
Vérifiez que la santé du maître de votre cluster est normale, que l'actualisation du serveur d'API est terminée et que toutes les mises à jour du maître sont terminées. L'actualisation du serveur d'API du maître peut prendre plusieurs minutes.
ibmcloud ks cluster get --cluster CLUSTER -
Vérifiez le statut de la création de l'autorité de certification. Notez l'horodatage indiqué dans la zone Action Completed de la sortie. Pour une description de chaque état, voir États et horodatages des certificats.
ibmcloud ks cluster ca status -c CLUSTERExemple de sortie
Status: CA certificate created. Reload your worker nodes then begin the CA certificate rotation. Action Started: 2024-08-30T16:17:56+0000 Action Completed: 2024-08-30T16:21:13+0000 -
Téléchargez les données de configuration et les certificats de Kubernetes mis à jour dans le fichier
kubeconfigde votre cluster.ibmcloud ks cluster config -c CLUSTER --admin --network -
Vérifiez que les horodatages figurant sur vos nouveaux certificats sont postérieurs à celui que vous avez trouvé à l'étape 3. Pour vérifier la date de vos certificats, vous pouvez utiliser un outil tel que KeyCDN.
-
Mettez à jour tous les outils ou webhooks qui s'appuient sur les certificats précédents. Par exemple, vous pourriez avoir besoin de mettre à jour un ou plusieurs des éléments suivants.
- Si vous utilisez le certificat du fichier
kubeconfigde votre cluster dans votre propre service, tel que Jenkins. - Si vous utilisez
calicoctlpour gérer les stratégies du réseau Calico, mettez à jour vos services et votre automatisation pour utiliser les nouveaux certificats. - Si vous transmettez les journaux d'audit à IBM Cloud Logs, mettez à jour les certificats de votre webhook d'audit principal.
- Si vous transmettez les journaux d'audit sur le réseau privé, mettez à jour les certificats de votre webhook d'audit principal.
- Si vous utilisez le certificat du fichier
-
Rechargez vos noeuds worker classiques ou remplacez vos noeuds worker de VPC pour récupérer les certificats signés par la nouvelle autorité de certification.
-
Effectuez une rotation des anciens certificats au profit des nouveaux. Les anciens certificats de l'autorité de certification de votre cluster sont supprimés.
ibmcloud ks cluster ca rotate -c CLUSTER -
Vérifiez le statut de la rotation des certificats de l'autorité de certification.
ibmcloud ks cluster ca status -c CLUSTERExemple de sortie
Status: CA certificate rotation complete. Action Started: 2024-08-30T16:37:56+0000 Action Completed: 2024-08-30T16:41:13+0000 -
Comme certains clients peuvent ne pas autoriser les certificats CA expirés dans le paquet de certificats, téléchargez la configuration Kubernetes et les certificats mis à jour dans le fichier
kubeconfigde votre cluster.ibmcloud ks cluster config -c CLUSTER --admin --network -
Mettez à jour les outils qui font appel aux certificats précédents. Si vous utilisez le certificat du fichier
kubeconfigde votre cluster dans votre propre service tel que Travis ou Jenkins, ou si vous utilisezcalicoctlpour gérer les règles réseau Calico, mettez à jour vos services et l'automatisation afin d'utiliser les nouveaux certificats.
Impacts de la rotation sur les mises à niveau des grappes
Les mises à jour du maître de la grappe sont bloquées si une rotation du certificat de l'autorité de certification est en cours. Effectuez la rotation avant de mettre à jour le maître de la grappe. Pour vérifier l'état de la rotation d'un certificat d'autorité de certification, exécutez ibmcloud ks cluster ca status -c CLUSTER.
États et horodatages des certificats
Pour vérifier l'état de l'autorité de certification, exécutez ibmcloud ks cluster ca status -c CLUSTER.
Les horodatages dans la sortie indiquent l'heure de début et de fin de l'action qui a déclenché l'état actuel. Le tableau suivant contient des descriptions pour chaque état possible.
| État | Description | Impact sur la mise à niveau de la grappe |
|---|---|---|
CA certificate creation in progress. |
De nouveaux certificats sont créés pour le processus de rotation et sont ajoutés à la chaîne de certificats. | La mise à niveau du cluster est bloquée |
CA certificate created and awaiting rotation. Reload your worker nodes then begin CA certificate rotation. |
De nouveaux certificats ont été créés et insérés dans la chaîne de certificats. | La mise à niveau du cluster est bloquée |
CA certificate rotation in progress. |
La rotation des certificats est en cours. Les anciens certificats sont supprimés de la chaîne de certificats. | La mise à niveau du cluster est bloquée |
CA certificate rotation complete. |
Les anciens certificats ont été supprimés de la chaîne de certificats. | La mise à niveau du cluster n'est pas bloquée |
| Une rotation de certificat n'a jamais été démarrée ou achevée. | La mise à niveau du cluster n'est pas bloquée |
Questions fréquemment posées sur la rotation des certificats
- IBM effectue-t-il une rotation automatique des autorités de certification pour les clusters?
- Non, IBM n'effectue pas de rotations automatiques des autorités de certification. Les utilisateurs sont responsables de l'exécution du processus de rotation des autorités de certification.
- Quand faut-il renouveler les certificats CA?
- Les certificats d'autorité de certification doivent être renouvelés lorsque l'accès existant au cluster doit être révoqué. Plus précisément, si un administrateur de cluster ne doit plus avoir accès au cluster, car il a peut-être généré des certificats signés par l'autorité de certification actuelle pour accéder au cluster.
- IBM prolonge-t-il automatiquement la date d'expiration des certificats CA?
- Oui, les nouveaux certificats CA sont générés à l'aide de la clé privée existante. Cela permet aux certificats d'avoir une nouvelle date d'expiration tout en permettant aux certificats intermédiaires et d'entité finale existants d'être validés avec succès.
- Le statut CA de mon cluster est
CA certificate created, quelles mesures dois-je prendre dans ce cas? - La création de nouveaux certificats d'autorité de certification est la première étape de la rotation. On s'attend à ce qu'une fois que le processus de rotation de l'AC a été lancé, il soit achevé en suivant toutes les étapes du processus. Cela garantit que les certificats intermédiaires et finaux générés avec l'autorité de certification précédente sont invalidés.
- Le statut CA de mon cluster affiche
Action StartedetAction Completeddes horodatages datant de plusieurs années. Quelles sont les actions attendues dans ce cas? - Les horodatages indiquent l'heure de début et de fin de l'action qui a déclenché l'état actuel de l'AC. L'action à entreprendre dépend de l'état de la rotation. Par exemple, si le statut de votre autorité
de certification est
CA certificate created and awaiting rotation. Reload your worker nodes then begin CA certificate rotation, la création du certificat a commencé et s'est achevée à l'heure indiquée dans l'horodatage, mais la rotation complète n'est pas terminée. - La rotation CA entraîne-t-elle une période de validité plus courte que celle du certificat actuel?
- Oui, il est possible que la rotation entraîne une durée de validité du nouveau certificat plus courte que celle du certificat précédent. Cela est dû à un raccourcissement de la durée de validité par défaut des certificats.