Accès aux clusters à partir d'outils d'automatisation
Utilisez une clé API IAM d' IBM Cloud ou un identifiant de service pour vous connecter à un cluster à partir de pipelines automatisés, d'outils CI/CD ou de scripts s'exécutant en mode non interactif.
Connexion à l'aide d'une clé API
L'utilisation d'une clé API IAM est la méthode recommandée pour l'automatisation et les pipelines CI/CD.
- Créez une clé API et enregistrez la valeur générée — celle-ci ne pourra plus être récupérée par la suite.
ibmcloud iam api-key-create <name> - Connectez-vous à l'aide de la clé d'API.
ibmcloud login --apikey API_KEY - Définissez le contexte du cluster.
ibmcloud oc cluster config -c CLUSTER_NAME_OR_ID - Connectez-vous au cluster.
oc login -u apikey -p API_KEY [--server=PRIVATE_SERVICE_ENDPOINT]
Connexion à l'aide d'un identifiant de service
Utilisez un identifiant de service lorsque des applications situées dans d'autres clusters ou clouds doivent accéder aux services de votre cluster, ou lorsque vous avez besoin d'identifiants qui ne sont pas liés à un utilisateur spécifique.
- Créer un ID de service.
ibmcloud iam service-id-create CLUSTER_NAME-id --description "Service ID for cluster CLUSTER_NAME" - Attribuez une politique IAM à l'ID du service.
ibmcloud iam service-policy-create SERVICE_ID --service-name containers-kubernetes --roles ROLE --service-instance CLUSTER_ID - Créez une clé d'API pour l'ID de service.
ibmcloud iam service-api-key-create CLUSTER_NAME-key SERVICE_ID - Utilisez la clé API pour vous connecter en suivant les étapes décrites dans la section Utilisation d'une clé API pour se connecter.
Protection des clusters à l'aide de restrictions basées sur le contexte
Les listes d'autorisation des points de terminaison de services privés ne sont plus prises en charge. Passez dès que possible des listes d'autorisation des points de terminaison des services privés à des restrictions basées sur le contexte. Pour connaître les étapes spécifiques de la migration, consultez la section Migration d'une liste blanche de points de terminaison de service privés vers des restrictions basées sur le contexte(CBR).
Contrôlez l'accès à vos points de terminaison de services publics et privés à l'aide de règles de restriction basée sur le contexte (CBR).
Après avoir accordé aux utilisateurs l'accès à votre cluster via le système IAM d' IBM Cloud, vous pouvez ajouter un niveau de sécurité supplémentaire en créant des règles CBR pour les points de terminaison de service publics et privés de votre cluster. Seules les requêtes autorisées adressées à votre maître de cluster et provenant de sous-réseaux figurant dans les règles CBR seront autorisées.
Si vous souhaitez autoriser les requêtes provenant d’un VPC différent de celui dans lequel se trouve votre cluster, vous devez inclure l’adresse IP du point de terminaison du service cloud correspondant à ce VPC dans les règles CBR.
Par exemple, pour accéder au noeud final de service cloud privé de votre cluster, vous devez vous connecter à votre réseau classique IBM Cloud ou à votre réseau VPC via un VPN ou IBM Cloud Direct Link. Vous pouvez spécifier uniquement le sous-réseau du tunnel VPN ou Direct Link dans vos règles CBR afin que seuls les utilisateurs autorisés de votre organisation puissent accéder au point de terminaison du service de cloud privé à partir de ce sous-réseau.
Les règles CBR publiques (si votre cluster dispose d'un point de terminaison de service public) peuvent également empêcher les utilisateurs d'accéder à votre cluster une fois leur autorisation révoquée. Lorsqu'un utilisateur quitte votre organisation,
vous retirez ses droits IBM Cloud IAM qui lui permettent d'accéder au cluster. Cependant, l’utilisateur a peut-être copié le fichier kubeconfig d’administration d’un cluster, ce qui lui donne accès à ce cluster. Si vous disposez
d'une règle CBR publique qui n'autorise l'accès aux maîtres de votre cluster qu'à partir de sous-réseaux publics connus appartenant à votre organisation, toute tentative d'accès de l'utilisateur à partir d'une autre adresse IP publique sera
bloquée.
Les sous-réseaux des nœuds de travail sont automatiquement ajoutés et supprimés de l'implémentation CBR en arrière-plan (mais pas des règles/zones CBR), de sorte que les nœuds de travail puissent toujours accéder au maître du cluster et que les utilisateurs n'aient pas besoin de les ajouter spécifiquement à leurs propres règles CBR.
Pour en savoir plus sur la protection de votre cluster à l'aide de règles CBR, consultez les sections Protection des ressources du cluster à l'aide de restrictions basées sur le contexte et Exemples de scénarios de restrictions basées sur le contexte.