Comment procéder à la rotation de la clé API du cluster en cas de fuite?

Découvrez comment renouveler la clé API de votre cluster si celle-ci a été exposée ou compromise.

La sécurité de votre cluster a été compromise en raison d'une clé d'API exposée.

Il peut y avoir de nombreuses raisons pour lesquelles ou comment une fuite de clé d'API se produit. Après avoir effectué la rotation de la clé, prévoyez d'effectuer une analyse approfondie de la cause première.

Pour résoudre le problème, effectuez une rotation des données d'identification de votre cluster.

  1. Utilisez votre ID de cluster pour rechercher l'ID de service IAM de votre cluster. Notez l'ID de service qui commence par cluster-CLUSTERID.

    ibmcloud iam service-ids | grep CLUSTER-ID
    

    Exemple de sortie

    ServiceId-bc8cebd4-491e-4582-9a75-e93938004f79     cluster-ck0a5faw0bm3lnln95lg   ... ...
    
  2. Recherchez les clés d'API associées à l'ID de service que vous avez trouvé à l'étape précédente. Dans l'exemple suivant, la clé d'API utilisée pour Container Registry est tournée.

    ibmcloud iam service-api-keys ServiceId-xxx-xxx
    Getting all API keys of xxx...
    OK
    ID                                            Name                           Description                                                          Created At              Last Updated            Locked
    ApiKey-79ed0b99-1ac9-4676-96be-8cbaa485fa74   cluster-ck9blho20n01rtorhqhg   API key created for cluster access to IBM Cloud Container Registry   2023-09-26T11:04+0000   2023-09-26T11:04+0000   false
    
  3. Pour générer une nouvelle clé, supprimez la clé d'API de service.

    ibmcloud iam service-api-key-delete SERVICE_API_KEY_ID_OR_NAME SERVICE_ID_OR_NAME
    
  4. Exécutez le ibmcloud ks cluster pull-secret apply commande. Cette commande génère une nouvelle clé d'API et met à jour le secret all-icr-io dans l'espace de nom par défaut.

    ibmcloud ks cluster pull-secret apply --cluster CLUSTER
    
  5. Notez que la nouvelle clé d'API est générée immédiatement. Toutefois, le remplissage du secret mis à jour peut prendre plusieurs minutes.