Comment procéder à la rotation de la clé API du cluster en cas de fuite?
Découvrez comment renouveler la clé API de votre cluster si celle-ci a été exposée ou compromise.
La sécurité de votre cluster a été compromise en raison d'une clé d'API exposée.
Il peut y avoir de nombreuses raisons pour lesquelles ou comment une fuite de clé d'API se produit. Après avoir effectué la rotation de la clé, prévoyez d'effectuer une analyse approfondie de la cause première.
Pour résoudre le problème, effectuez une rotation des données d'identification de votre cluster.
-
Utilisez votre ID de cluster pour rechercher l'ID de service IAM de votre cluster. Notez l'ID de service qui commence par
cluster-CLUSTERID.ibmcloud iam service-ids | grep CLUSTER-IDExemple de sortie
ServiceId-bc8cebd4-491e-4582-9a75-e93938004f79 cluster-ck0a5faw0bm3lnln95lg ... ... -
Recherchez les clés d'API associées à l'ID de service que vous avez trouvé à l'étape précédente. Dans l'exemple suivant, la clé d'API utilisée pour Container Registry est tournée.
ibmcloud iam service-api-keys ServiceId-xxx-xxx Getting all API keys of xxx... OK ID Name Description Created At Last Updated Locked ApiKey-79ed0b99-1ac9-4676-96be-8cbaa485fa74 cluster-ck9blho20n01rtorhqhg API key created for cluster access to IBM Cloud Container Registry 2023-09-26T11:04+0000 2023-09-26T11:04+0000 false -
Pour générer une nouvelle clé, supprimez la clé d'API de service.
ibmcloud iam service-api-key-delete SERVICE_API_KEY_ID_OR_NAME SERVICE_ID_OR_NAME -
Exécutez le
ibmcloud ks cluster pull-secret applycommande. Cette commande génère une nouvelle clé d'API et met à jour le secretall-icr-iodans l'espace de nom par défaut.ibmcloud ks cluster pull-secret apply --cluster CLUSTER -
Notez que la nouvelle clé d'API est générée immédiatement. Toutefois, le remplissage du secret mis à jour peut prendre plusieurs minutes.