Impostazione delle credenziali del cluster

Red Hat OpenShift on IBM Cloud accede al portafoglio dell'infrastruttura e ad altri servizi necessari al cluster utilizzando una chiave API. Questa chiave API memorizza le credenziali di un utente nell'account dell'infrastruttura e di altri servizi. Red Hat OpenShift on IBM Cloud utilizza la chiave API per ordinare risorse nel servizio, come nuovi nodi worker o VLAN.

Considerazioni

Per cambiare le credenziali utilizzate per gestire le risorse di Red Hat OpenShift on IBM Cloud, è possibile eseguire un reset della chiave API. Quando la chiave API viene reimpostata, la chiave API precedente utilizzata, se presente, per la regione e il gruppo di risorse è ora obsoleta. Puoi quindi eliminare la vecchia chiave API dal tuo elenco di chiavi API.

Prima di reimpostare la chiave API del cluster, considerare quanto segue:

  • Le credenziali memorizzate nella chiave API per creare i cluster nell'account appartengono a uno dei due:

    • Il primo utente a creare un cluster nel gruppo di risorse nella regione.
    • L'utente più recente che ha eseguito il sito api-key reset, puntando al gruppo di risorse e specificando la regione.
    • Se non si è verificato nessuno dei due casi, non ci sono credenziali memorizzate nel gruppo di risorse nella regione.
  • Per evitare di legare le risorse del cluster a un utente specifico, come il proprietario dell'account, si consiglia di utilizzare un ID funzionale o un ID di servizio invece di un utente personale. L'uso di un'identità come un ID funzionale o un ID di servizio impedisce agli altri utenti di perdere l'accesso all'account e previene le interruzioni dei servizi e dei comandi che richiedono determinate credenziali che potrebbero non essere disponibili dopo la partenza del proprietario della chiave API.

  • Assicurarsi che l'identità utilizzata per eseguire questo comando disponga del ruolo di piattaforma Amministratore richiesto in IBM Cloud Kubernetes Service, del ruolo di piattaforma Operatore nel IAM Identity Service se si utilizza un ID servizio e anche delle autorizzazioni richieste per gli altri servizi o integrazioni. Seleziona il gruppo di risorse per il quale desideri impostare la chiave API. L'utente che esegue il comando api-key reset sostituisce la chiave API associata al gruppo di risorse mirato nella regione specificata. Se l'utente non dispone di autorizzazioni sufficienti, gli altri utenti del gruppo di risorse nell'area specificata potrebbero essere colpiti.

  • Non utilizzare un ID servizio generato utilizzando un segreto di tipo credenziale IAM Secrets Manager da un gruppo di accesso. Ogni volta che si recupera un segreto delle credenziali IAM, la chiave API e l'ID servizio generati da Secrets Manager sono bloccati, anche se vengono sbloccati manualmente prima di recuperare il segreto. Per utilizzare l'ID servizio generato utilizzando un segreto di tipo credenziale IAM Secrets Manager, selezionare l'opzione per utilizzare un ID servizio esistente anziché generarne uno nuovo ogni volta da un gruppo di accesso. Inoltre, assicurarsi di attivare l'opzione Riutilizza le credenziali IAM fino alla scadenza del contratto di locazione.

  • Se utilizzi i componenti aggiuntivi Block Storage for VPC o del cluster autoscaler nel tuo cluster, devi ricreare i pod aggiuntivi dopo aver reimpostato la tua chiave API. Per ulteriori informazioni, vedi Block Storage for VPC Creazione della PVC non riuscita dopo la reimpostazione della chiave API e Ridimensionamento automatico non riuscito dopo la reimpostazione della chiave API.

Reimpostazione della chiave API del cluster

Per reimpostare la chiave API del cluster:

  1. In qualità di proprietario dell'account, invitare un'identità, ad esempio un ID funzionale, un ID di servizio o un profilo affidabile, al proprio account.

  2. Assicurarsi che l'identità utilizzata per eseguire questo comando disponga del ruolo di piattaforma Amministratore richiesto in IBM Cloud Kubernetes Service, del ruolo di piattaforma Operatore nel IAM Identity Service se si utilizza un ID servizio e anche delle autorizzazioni richieste per gli altri servizi o integrazioni. Seleziona il gruppo di risorse per il quale desideri impostare la chiave API. L'utente che esegue il comando api-key reset sostituisce la chiave API associata al gruppo di risorse mirato nella regione specificata. Se l'utente non dispone di autorizzazioni sufficienti, gli altri utenti del gruppo di risorse nell'area specificata potrebbero essere colpiti.

  3. Accedere come identità le cui credenziali si vogliono usare nel cluster.

    ibmcloud login
    
  4. Specifica il gruppo di risorse in cui si trova il cluster.

    Se non si specifica un gruppo di risorse, la chiave API viene impostata per il gruppo di risorse predefinito. Per elencare i gruppi di risorse disponibili esegui ibmcloud resource groups.

    ibmcloud target -g RESOURCE_GROUP_NAME
    
  5. Reimposta la chiave API.

    ibmcloud oc api-key reset --region REGION
    
  6. Verifica che la chiave API sia stata configurata.

    ibmcloud oc api-key info --cluster CLUSTER_NAME_OR_ID
    
  7. Ripeti questi passi per ogni regione e gruppo di risorse in cui vuoi reimpostare la chiave API cluster.

Rimozione delle credenziali e delle autorizzazioni degli utenti

In alcuni scenari, ad esempio in caso di cambiamenti di personale, l'organizzazione potrebbe dover rimuovere le credenziali e le autorizzazioni dell'utente dall'account. Per garantire che i processi che richiedono determinate credenziali utente non vengano interrotti quando un utente viene rimosso dall'account, è necessario reimpostare la chiave API con le credenziali dell'infrastruttura di un altro utente. Per ulteriori informazioni, vedere Rimozione di utenti.