Définition des données d'identification du cluster

Red Hat OpenShift on IBM Cloud accède au portefeuille d'infrastructures et aux autres services nécessaires à votre cluster à l'aide d'une clé API. Cette clé API permet de stocker les identifiants d'un utilisateur du compte pour accéder à l'infrastructure et à d'autres services. Red Hat OpenShift on IBM Cloud utilise cette clé API pour commander des ressources au sein du service, telles que de nouveaux nœuds de travail ou des VLAN.

Considérations

Pour modifier les informations d'identification utilisées pour gérer les ressources Red Hat OpenShift on IBM Cloud, vous pouvez procéder à une réinitialisation de la clé API. Lorsque la clé API est réinitialisée, la clé d'API précédente utilisée, le cas échéant, pour la région et le groupe de ressources est désormais obsolète. Vous pouvez ensuite supprimer l'ancienne clé d'API de votre liste de clés d'API.

Avant de réinitialiser la clé API de votre cluster, tenez compte des points suivants :

  • Les informations d'identification stockées dans la clé API pour créer des clusters dans le compte appartiennent à l'un ou l'autre :

    • Le premier utilisateur à créer un cluster dans le groupe de ressources de la région.
    • L'utilisateur le plus récent ayant exécuté le site api-key reset en ciblant le groupe de ressources et en spécifiant la région.
    • Si aucune de ces situations ne s'est produite, il n'y a pas d'informations d'identification stockées dans le groupe de ressources de la région.
  • Pour éviter de lier les ressources de votre cluster à un utilisateur spécifique, comme le propriétaire du compte, envisagez d'utiliser un identifiant fonctionnel ou un identifiant de service au lieu d'un utilisateur personnel. L'utilisation d'une identité telle qu'un identifiant fonctionnel ou un identifiant de service empêche les autres utilisateurs de perdre l'accès au compte et évite les interruptions de services et de commandes nécessitant certaines informations d'identification qui pourraient ne pas être disponibles après le départ du propriétaire de la clé API.

  • Assurez-vous que l'identité utilisée pour exécuter cette commande possède le rôle d'administrateur dans IBM Cloud Kubernetes Service, le rôle d'opérateur dans IAM Identity Service si vous utilisez un identifiant de service, ainsi que les autorisations requises pour les autres services ou intégrations. Sélectionnez le groupe de ressources pour lequel vous souhaitez définir la clé API. L'utilisateur qui exécute la commande api-key reset remplace la clé API associée au groupe de ressources ciblé dans la région spécifiée. Si cet utilisateur ne dispose pas d'autorisations suffisantes, d'autres utilisateurs du groupe de ressources dans la région spécifiée peuvent être affectés.

  • N'utilisez pas un identifiant de service qui a été généré en utilisant un secret de type IAM credential Secrets Manager à partir d'un groupe d'accès. Chaque fois que vous récupérez un secret d'identification IAM, la clé API et l'identifiant de service générés par Secrets Manager sont verrouillés, même si vous les déverrouillez manuellement avant de récupérer le secret. Pour utiliser l'identifiant de service qui a été généré en utilisant un secret de type crédentiel IAM Secrets Manager, choisissez l'option d'utiliser un identifiant de service existant plutôt que d'en générer un nouveau à chaque fois à partir d'un groupe d'accès. De plus, assurez-vous d' activer l'option Réutiliser les informations d'identification IAM jusqu'à l'expiration du bail.

  • Si vous utilisez les modules complémentaires Block Storage for VPC ou de mise à l'échelle automatique de cluster dans votre cluster, vous devez recréer les pods de module complémentaire après avoir réinitialisé votre clé d'API. Pour plus d'informations, voir Block Storage for VPC Echec de la création de la PVC après la réinitialisation de la clé d'API et Echec de la mise à l'échelle automatique après la réinitialisation de la clé d'API.

Réinitialisation de la clé d'API de cluster

Pour réinitialiser la clé API du cluster :

  1. En tant que propriétaire du compte, invitez une identité telle qu'un identifiant fonctionnel, un identifiant de service ou un profil de confiance à votre compte.

  2. Assurez-vous que l'identité utilisée pour exécuter cette commande possède le rôle d'administrateur dans IBM Cloud Kubernetes Service, le rôle d'opérateur dans IAM Identity Service si vous utilisez un identifiant de service, ainsi que les autorisations requises pour les autres services ou intégrations. Sélectionnez le groupe de ressources pour lequel vous souhaitez définir la clé API. L'utilisateur qui exécute la commande api-key reset remplace la clé API associée au groupe de ressources ciblé dans la région spécifiée. Si cet utilisateur ne dispose pas d'autorisations suffisantes, d'autres utilisateurs du groupe de ressources dans la région spécifiée peuvent être affectés.

  3. Connectez-vous en tant qu'identité dont vous souhaitez utiliser les informations d'identification dans le cluster.

    ibmcloud login
    
  4. Sélectionnez le groupe de ressources dans lequel se trouve le cluster.

    Si vous ne ciblez pas un groupe de ressources, la clé d'API est définie pour le groupe de ressources par défaut. Pour afficher la liste des groupes de ressources disponibles, exécutez la commande ibmcloud resource groups.

    ibmcloud target -g RESOURCE_GROUP_NAME
    
  5. Réinitialisez la clé d'API.

    ibmcloud oc api-key reset --region REGION
    
  6. Vérifiez que la clé d'API est configurée.

    ibmcloud oc api-key info --cluster CLUSTER_NAME_OR_ID
    
  7. Répétez ces étapes pour chaque région et groupe de ressources où vous souhaitez réinitialiser la clé d'API de cluster.

Suppression des informations d'identification et des autorisations des utilisateurs

Dans certains cas, par exemple en cas de changement de personnel, votre organisation peut avoir besoin de supprimer les informations d'identification et les autorisations de votre compte. Pour garantir que les processus nécessitant certaines informations d'identification ne soient pas interrompus lorsqu'un utilisateur est supprimé du compte, vous devez réinitialiser la clé API avec les informations d'identification de l'infrastructure d'un autre utilisateur. Pour plus d'informations, voir Suppression d'utilisateurs.