Clusterberechtigungsnachweise festlegen
Red Hat OpenShift on IBM Cloud greift über einen API-Schlüssel auf das Infrastrukturportfolio und andere von Ihrem Cluster benötigte Dienste zu. Dieser API-Schlüssel speichert die Anmeldedaten eines Benutzers im Konto für den Zugriff auf die Infrastruktur und andere Dienste. „ Red Hat OpenShift on IBM Cloud “ verwendet den API-Schlüssel, um Ressourcen im Dienst zu bestellen, beispielsweise neue Worker-Knoten oder VLANs.
Hinweise
Um zu ändern, welche Anmeldeinformationen für die Verwaltung von Red Hat OpenShift on IBM Cloud-Ressourcen verwendet werden, können Sie einen API-Schlüssel-Reset durchführen. Wenn der API-Schlüssel zurückgesetzt wird, ist der vorherige API-Schlüssel, der für die Region und die Ressourcengruppe verwendet wurde, veraltet. Anschließend können Sie den alten API-Schlüssel aus Ihrer Liste der API-Schlüssel löschen.
Bevor Sie Ihren Cluster-API-Schlüssel zurücksetzen, sollten Sie Folgendes beachten:
-
Die Anmeldeinformationen, die im API-Schlüssel zum Erstellen von Clustern im Konto gespeichert sind, gehören entweder zu:
- Der erste Benutzer, der einen Cluster in der Ressourcengruppe in der Region erstellt.
- Der letzte Benutzer, der die
api-key resetfür die Ressourcengruppe ausführt und die Region angibt. - Ist beides nicht der Fall, gibt es in der Ressourcengruppe in der Region keine gespeicherten Berechtigungsnachweise.
-
Um zu vermeiden, dass Ihre Cluster-Ressourcen an einen bestimmten Benutzer, z. B. den Kontobesitzer, gebunden sind, sollten Sie statt eines persönlichen Benutzers eine Funktions-ID oder eine Service-ID verwenden. Die Verwendung einer Identität, wie z. B. einer funktionalen ID oder einer Service-ID, verhindert, dass andere Benutzer den Zugriff auf das Konto verlieren, und beugt Unterbrechungen von Diensten und Befehlen vor, die bestimmte Anmeldeinformationen erfordern, die nach dem Ausscheiden des API-Schlüsselinhabers möglicherweise nicht mehr verfügbar sind.
-
Vergewissern Sie sich, dass die Identität, mit der dieser Befehl ausgeführt wird, über die erforderliche Plattformrolle "Administrator" in IBM Cloud Kubernetes Service, die Plattformrolle "Operator" in IAM Identity Service, wenn Sie eine Dienst-ID verwenden, sowie über die erforderlichen Berechtigungen für die anderen Dienste oder Integrationen verfügt. Wählen Sie die Ressourcengruppe aus, für die Sie den API-Schlüssel festlegen möchten. Der Benutzer, der den Befehl
api-key resetausführt, ersetzt den API-Schlüssel, der mit der gewünschten Ressourcengruppe in der angegebenen Region verknüpft ist. Wenn dieser Benutzer nicht über ausreichende Berechtigungen verfügt, können andere Benutzer in der Ressourcengruppe in der angegebenen Region davon betroffen sein. -
Verwenden Sie keine Dienst-ID, die mit einem Secrets Manager IAM-Zugangsdatengeheimnis aus einer Zugriffsgruppe erzeugt wurde. Jedes Mal, wenn Sie ein IAM-Anmeldedatengeheimnis abrufen, werden der API-Schlüssel und die Dienst-ID, die Secrets Manager generiert, gesperrt, auch wenn Sie sie vor dem Abrufen des Geheimnisses manuell entsperren. Um eine Service-ID zu verwenden, die mit einem Secrets Manager IAM-Anmeldedatengeheimnis erzeugt wurde, wählen Sie die Option, eine vorhandene Service-ID zu verwenden, anstatt jedes Mal eine neue aus einer Zugriffsgruppe zu erzeugen. Stellen Sie außerdem sicher, dass die Option IAM-Anmeldeinformationen bis zum Ablauf des Leasingvertrags wiederverwenden auf Ein gesetzt ist.
-
Wenn Sie Block Storage for VPC oder Cluster-Autoscaler-Add-ons in Ihrem Cluster verwenden, müssen Sie die Add-on-Pods erneut erstellen, nachdem Sie Ihren API-Schlüssel zurücksetzen. Weitere Informationen finden Sie unter Block Storage for VPC PVC-Erstellung schlägt nach Zurücksetzen des API-Schlüssels fehl und Automatische Skalierung schlägt nach Zurücksetzen des API-Schlüssels fehl.
Cluster-API-Schlüssel zurücksetzen
So setzen Sie den Cluster-API-Schlüssel zurück:
-
Als Kontoinhaber laden Sie eine Identität wie eine Funktions-ID, eine Service-ID oder ein vertrauenswürdiges Profil zu Ihrem Konto ein.
-
Vergewissern Sie sich, dass die Identität, mit der dieser Befehl ausgeführt wird, über die erforderliche Plattformrolle "Administrator" in IBM Cloud Kubernetes Service, die Plattformrolle "Operator" in IAM Identity Service, wenn Sie eine Dienst-ID verwenden, sowie über die erforderlichen Berechtigungen für die anderen Dienste oder Integrationen verfügt. Wählen Sie die Ressourcengruppe aus, für die Sie den API-Schlüssel festlegen möchten. Der Benutzer, der den Befehl
api-key resetausführt, ersetzt den API-Schlüssel, der mit der gewünschten Ressourcengruppe in der angegebenen Region verknüpft ist. Wenn dieser Benutzer nicht über ausreichende Berechtigungen verfügt, können andere Benutzer in der Ressourcengruppe in der angegebenen Region davon betroffen sein. -
Melden Sie sich als die Identität an, deren Anmeldeinformationen Sie im Cluster verwenden möchten.
ibmcloud login -
Wählen Sie die Ressourcengruppe aus, zu der der Cluster gehört.
Wenn Sie keine Ressourcengruppe als Ziel angeben, wird der API-Schlüssel für die Standardressourcengruppe festgelegt. Mit dem Befehl
ibmcloud resource groupskönnen Sie die verfügbaren Ressourcengruppen auflisten.ibmcloud target -g RESOURCE_GROUP_NAME -
Setzen Sie den API-Schlüssel zurück.
ibmcloud oc api-key reset --region REGION -
Vergewissern Sie sich, dass der API-Schlüssel eingerichtet ist.
ibmcloud oc api-key info --cluster CLUSTER_NAME_OR_ID -
Wiederholen Sie diese Schritte für jede Region und Ressourcengruppe, in der Sie den Cluster-API-Schlüssel zurücksetzen möchten.
Entfernen von Benutzeranmeldedaten und Berechtigungen
In bestimmten Szenarien, z. B. bei personellen Veränderungen, kann es erforderlich sein, dass Ihr Unternehmen Benutzeranmeldeinformationen und Berechtigungen aus Ihrem Konto entfernen muss. Um sicherzustellen, dass Prozesse, die bestimmte Benutzeranmeldeinformationen erfordern, nicht unterbrochen werden, wenn ein Benutzer aus dem Konto entfernt wird, müssen Sie den API-Schlüssel mit den Infrastrukturanmeldeinformationen eines anderen Benutzers zurücksetzen. Weitere Informationen finden Sie unter Entfernen von Benutzern.