클러스터에서 CA 인증서 교체
클러스터에서 기존 인증 기관(CA) 인증서를 취소하고 새 CA 인증서를 발행하십시오.
설정을 안전하게 유지하려면 CA 인증서를 정기적으로 교체하는 것이 좋습니다. 인증서 로테이션의 가장 긴 단계에는 작업자 노드를 다시 로드하거나 교체하는 것이 포함되므로 작업자 노드를 업데이트할 때마다 CA 인증서를 로테이션하는 것이 좋습니다.
기본적으로 인증 기관(CA) 인증서는 마스터 API 서버와 같은 클러스터의 다양한 컴포넌트에 대한 보안 액세스를 위해 관리됩니다. 클러스터를 사용할 때 기존 CA에서 발급한 인증서를 취소할 수 있습니다. 예를 들어, 팀의 관리자는 인증서 서명 요청(CSR)을 사용하여 클러스터의 작업자 노드에 대해 클러스터의 CA에서 서명한 인증서를 수동으로 생성할 수 있습니다. 관리자가 조직을 떠나는 경우 클러스터에 대한 새 CA 및 인증서를 작성하고 이전 CA 및 인증서를 제거하여 더 이상 클러스터에 대한 관리자 액세스 권한이 없는지 확인할 수 있습니다.
-
클러스터의 CA를 작성하십시오. 이 새 CA에서 서명한 인증서가 클러스터 마스터 컴포넌트에 대해 발급되고 API 서버가 새로 고쳐집니다.
ibmcloud ks cluster ca create -c CLUSTER -
클러스터의 마스터 상태가 정상이고 API 서버 새로 고치기가 완료되었으며 모든 마스터 업데이트가 완료되었는지 확인하십시오. 마스터 API 서버를 새로 고치는 데 몇 분이 걸릴 수 있습니다.
ibmcloud ks cluster get --cluster CLUSTER -
CA 작성의 상태를 확인하십시오. 출력에서 조치가 완료됨 필드에 시간소인을 기록하십시오. 각 상태에 대한 설명은 인증서 상태 및 타임스탬프를 참조하세요.
ibmcloud ks cluster ca status -c CLUSTER출력 예
Status: CA certificate created. Reload your worker nodes then begin the CA certificate rotation. Action Started: 2024-08-30T16:17:56+0000 Action Completed: 2024-08-30T16:21:13+0000 -
클러스터의
kubeconfig파일에서 업데이트된 Kubernetes 구성 데이터 및 인증서를 다운로드하십시오.ibmcloud ks cluster config -c CLUSTER --admin --network -
새 인증서의 타임스탬프가 3단계에서 확인한 타임스탬프보다 늦은지 확인하십시오. 인증서의 발급일을 확인하려면 다음과 같은 도구를 사용할 수 있습니다. KeyCDN.
-
이전 인증서를 사용하는 모든 도구 또는 웹훅을 업데이트합니다. 예를 들어 다음 중 하나 이상을 업데이트해야 할 수 있습니다.
- 클러스터의
kubeconfig파일에 있는 인증서를 자체 서비스에서 사용하는 경우 Jenkins. calicoctl를 사용하여 Calico 네트워크 정책을 관리하는 경우, 새 인증서를 사용하도록 서비스 및 자동화를 업데이트하세요.- 감사 로그를 IBM Cloud Logs 으로 전달하면 마스터 감사 웹훅에 대한 인증서를 업데이트합니다.
- 비공개 네트워크를 통해 감사 로그를 전달하는 경우, 마스터 감사 웹훅의 인증서를 업데이트하세요.
- 클러스터의
-
클래식 작업자 노드를 다시 로드하거나 VPC 작업자 노드를 대체하여 새 CA가 서명한 인증서를 선택하십시오.
-
이전 인증서를 새 인증서로 교체하십시오. 클러스터의 이전 CA 인증서가 제거됩니다.
ibmcloud ks cluster ca rotate -c CLUSTER -
CA 인증서 회전의 상태를 확인하십시오.
ibmcloud ks cluster ca status -c CLUSTER출력 예
Status: CA certificate rotation complete. Action Started: 2024-08-30T16:37:56+0000 Action Completed: 2024-08-30T16:41:13+0000 -
일부 클라이언트는 인증서 번들에서 만료된 CA 인증서를 허용하지 않을 수 있으므로 클러스터의
kubeconfig파일에서 업데이트된 Kubernetes 구성 및 인증서를 다운로드하세요.ibmcloud ks cluster config -c CLUSTER --admin --network -
이전 인증서에 의존하는 도구를 업데이트하십시오. Travis 또는 Jenkins와 같은 사용자 자신의 서비스에서 클러스터의
kubeconfig파일의 인증서를 사용하거나,calicoctl을 사용하여 Calico 네트워크 정책을 관리하는 경우에는 새 인증서를 사용하도록 서비스 및 자동화를 업데이트하십시오.
클러스터 업그레이드에 대한 로테이션 영향
CA 인증서 로테이션이 진행 중이면 클러스터 마스터에 대한 업데이트가 차단됩니다. 클러스터 마스터를 업데이트하기 전에 로테이션을 완료하세요. CA 인증서 로테이션 상태를 확인하려면 ibmcloud ks cluster ca status -c CLUSTER 을 실행합니다.
인증서 상태 및 타임스탬프
CA 상태를 확인하려면 ibmcloud ks cluster ca status -c CLUSTER 을 실행합니다.
출력의 타임스탬프는 현재 상태를 시작한 작업의 시작 및 완료 시간을 나타냅니다. 다음 표에는 가능한 각 상태에 대한 설명이 나와 있습니다.
| 상태 | 설명 | 클러스터 업그레이드에 미치는 영향 | 클러스터 업그레이드에 미치는 영향 | --- | --- | -- | | CA certificate creation in progress. | 순환 프로세스를 위해 새 인증서를 만들고 인증서 체인에 넣는 중입니다. | 클러스터 업그레이드가 차단됨 | | CA certificate created and awaiting rotation. Reload your worker nodes then begin CA certificate rotation. | 새 인증서가 만들어져 인증서 체인에 넣었습니다. | 클러스터 업그레이드가 차단됨 | CA certificate rotation in progress. | 인증서 로테이션이 진행 중입니다. 이전 인증서가 인증서 체인에서 제거되고 있습니다. | 클러스터 업그레이드가 차단됨 | | CA certificate rotation complete. | 이전 인증서가 인증서 체인에서 제거되었습니다.
| 클러스터 업그레이드가 차단되지 않음 | | 비어 있는 상태 | 인증서 로테이션이 시작되거나 완료되지 않았습니다. | 클러스터 업그레이드가 차단되지 않음 |
인증서 순환에 대한 자주 묻는 질문
- IBM 는 클러스터에 대해 자동 CA 회전을 수행합니까?
- 아니요, IBM 은 자동 CA 회전을 수행하지 않습니다. 사용자는 CA 교체 프로세스를 실행할 책임이 있습니다.
- CA 인증서는 언제 교체해야 합니까?
- 클러스터에 대한 기존 액세스를 해지해야 하는 경우 CA 인증서를 교체해야 합니다. 구체적으로, 클러스터 관리자가 더 이상 클러스터에 접근할 수 없게 되는 경우를 가정해 보자. 해당 관리자가 클러스터 접근을 위해 현재 인증 기관(CA)이 서명한 인증서를 생성했을 수 있기 때문이다.
- IBM 는 CA 인증서의 만료 기간을 자동으로 연장합니까?
- 예, 기존 개인 키를 사용하여 새 CA 인증서가 생성됩니다. 이를 통해 인증서에 새로운 만료일을 부여하면서도 기존 중간 인증서 및 최종 엔터티 인증서가 성공적으로 검증될 수 있도록 합니다.
- 제 클러스터의 CA 상태가 ‘
CA certificate created’로 표시되고 있습니다. 이 경우 어떤 조치를 취해야 하나요? - 새 CA 인증서를 만드는 것이 순환의 첫 번째 단계입니다. CA 순환 프로세스가 시작되면 프로세스의 모든 단계를 수행하여 완료될 것으로 예상됩니다. 이는 이전 인증 기관(CA)으로 생성된 중간 및 최종 엔터티 인증서가 무효화되도록 보장합니다.
- 내 클러스터의 CA 상태에는 및 몇 년
Action Completed전의Action Started타임스탬프가 표시됩니다. 이 경우 어떤 조치가 예상되나요? - 타임스탬프는 현재 CA 상태를 시작한 작업의 시작 및 완료 시간을 나타냅니다. 로테이션 상태에 따라 취해야 하는 조치가 달라집니다. 예를 들어 CA 상태가
CA certificate created and awaiting rotation. Reload your worker nodes then begin CA certificate rotation인 경우, 인증서 만들기가 시작되어 타임스탬프에 표시된 시간에 완료되었지만 전체 로테이션이 완료되지 않았습니다. - CA 회전을 수행하면 현재 인증서보다 유효 기간이 짧아지나요?
- 예, 회전을 수행하면 새 인증서의 유효 기간이 이전 인증서보다 짧아질 수 있습니다. 이는 기본 인증서 만료 기간이 단축되었기 때문입니다.