Establecimiento de las credenciales de clúster

Red Hat OpenShift on IBM Cloud accede a la cartera de infraestructuras y otros servicios necesarios para su clúster mediante una clave API. Esta clave API almacena las credenciales de un usuario de la cuenta para acceder a la infraestructura y a otros servicios. Red Hat OpenShift on IBM Cloud utiliza la clave API para solicitar recursos en el servicio, como nuevos nodos de trabajo o VLAN.

Consideraciones

Para cambiar las credenciales que se utilizan para gestionar los recursos de Red Hat OpenShift on IBM Cloud, puede realizar un restablecimiento de la clave API. Cuando se restablece la clave de API, la clave de API anterior que se utilizaba, si existe, para la región y el grupo de recursos ahora queda obsoleta. A continuación, puede suprimir la clave de API antigua de la lista de claves de API.

Antes de restablecer su clave API de clúster, tenga en cuenta lo siguiente:

  • Las credenciales que se almacenan en la clave API para crear clústeres en la cuenta pertenecen a cualquiera de los dos:

    • El primer usuario que crea un clúster en el grupo de recursos de la región.
    • El último usuario que ha ejecutado la página api-key reset con el grupo de recursos como objetivo y especificando la región.
    • Si no se ha producido ninguno de los dos casos, no hay credenciales almacenadas en el grupo de recursos de la región.
  • Para evitar vincular los recursos de su clúster a un usuario específico, como el propietario de la cuenta, considere la posibilidad de utilizar un ID funcional o un ID de servicio en lugar de un usuario personal. El uso de una identidad como un ID funcional o un ID de servicio impide que otros usuarios pierdan el acceso a la cuenta y evita interrupciones en los servicios y comandos que requieren ciertas credenciales que podrían no estar disponibles tras la marcha del propietario de la clave API.

  • Asegúrese de que la identidad que se utiliza para ejecutar este comando tenga el rol de plataforma de Administrador requerido en IBM Cloud Kubernetes Service, el rol de plataforma de Operador en el IAM Identity Service si está utilizando un ID de servicio y también los permisos necesarios para los otros servicios o integraciones. Selecciona el grupo de recursos para el que deseas configurar la clave de API. El usuario que ejecuta el comando api-key reset sustituye la clave API asociada al grupo de recursos objetivo en la región especificada. Si ese usuario no tiene permisos suficientes, otros usuarios del grupo de recursos de la región especificada podrían verse afectados.

  • No utilice un ID de servicio que se haya generado utilizando un secreto de tipo credencial IAM Secrets Manager de un grupo de acceso. Cada vez que recupera un secreto de credenciales de IAM, la clave API y el ID de servicio que genera Secrets Manager se bloquean, incluso si los desbloquea manualmente antes de recuperar el secreto. Para utilizar el ID de servicio que se generó utilizando un secreto de tipo credencial IAM de Secrets Manager, elija la opción de utilizar un ID de servicio existente en lugar de generar uno nuevo cada vez a partir de un grupo de acceso. Además, asegúrese de activar la opción Reutilizar credenciales de IAM hasta que expire el contrato de alquiler.

  • Si utiliza Block Storage for VPC o complementos del programa de escalado automático de clústeres en el clúster, debe volver a crear los pods del complemento después de restablecer la clave de API. Para obtener más información, consulte Block Storage for VPC La creación de PVC falla después del restablecimiento de la clave de API y El escalado automático falla después del restablecimiento de la clave de API.

Restablecimiento de la clave de API de clúster

Para restablecer la clave de la API del clúster:

  1. Como propietario de la cuenta, invite a su cuenta a una identidad como una identificación funcional, una identificación de servicio o un perfil de confianza.

  2. Asegúrese de que la identidad que se utiliza para ejecutar este comando tenga el rol de plataforma de Administrador requerido en IBM Cloud Kubernetes Service, el rol de plataforma de Operador en el IAM Identity Service si está utilizando un ID de servicio y también los permisos necesarios para los otros servicios o integraciones. Selecciona el grupo de recursos para el que deseas configurar la clave de API. El usuario que ejecuta el comando api-key reset sustituye la clave API asociada al grupo de recursos objetivo en la región especificada. Si ese usuario no tiene permisos suficientes, otros usuarios del grupo de recursos de la región especificada podrían verse afectados.

  3. Inicie sesión como la identidad cuyas credenciales desea utilizar en el clúster.

    ibmcloud login
    
  4. Selecciona el grupo de recursos en el que se encuentra el clúster.

    Si no elige como destino un grupo de recursos, la clave de API se establece para el grupo de recursos predeterminado. Para ver una lista de los grupos de recursos, ejecute ibmcloud resource groups.

    ibmcloud target -g RESOURCE_GROUP_NAME
    
  5. Restablezca la clave de API.

    ibmcloud oc api-key reset --region REGION
    
  6. Compruebe que la clave de API está configurada.

    ibmcloud oc api-key info --cluster CLUSTER_NAME_OR_ID
    
  7. Repita estos pasos para cada región y grupo de recursos donde desee restablecer la clave de API de clúster.

Eliminación de credenciales y permisos de usuario

En determinadas situaciones, como cambios de personal, es posible que su organización necesite eliminar credenciales y permisos de usuario de su cuenta. Para garantizar que los procesos que requieren determinadas credenciales de usuario no se interrumpan cuando se elimina un usuario de la cuenta, debe restablecer la clave de API con las credenciales de infraestructura de otro usuario. Para obtener más información, consulte Eliminación de usuarios.