Come si ruota la chiave API del cluster se c'è una perdita?

Scopri come ruotare la chiave API del tuo cluster nel caso in cui sia stata divulgata o compromessa.

La sicurezza del cluster è stata compromessa a causa di una chiave API esposta.

Ci possono essere molti motivi per cui o come si verifica una perdita della chiave API. Dopo aver ruotato la chiave, pianificare di completare un'analisi della causa principale completa.

Per risolvere il problema, ruota le credenziali del cluster.

  1. Utilizzare l'ID cluster per trovare l'ID servizio IAM per il cluster. Prendi nota dell'ID servizio che inizia con cluster-CLUSTERID.

    ibmcloud iam service-ids | grep CLUSTER-ID
    

    Output di esempio

    ServiceId-bc8cebd4-491e-4582-9a75-e93938004f79     cluster-ck0a5faw0bm3lnln95lg   ... ...
    
  2. Trova le chiavi API associate all'ID servizio che hai trovato nel passo precedente. Nel seguente esempio, viene ruotata la chiave API utilizzata per Container Registry.

    ibmcloud iam service-api-keys ServiceId-xxx-xxx
    Getting all API keys of xxx...
    OK
    ID                                            Name                           Description                                                          Created At              Last Updated            Locked
    ApiKey-79ed0b99-1ac9-4676-96be-8cbaa485fa74   cluster-ck9blho20n01rtorhqhg   API key created for cluster access to IBM Cloud Container Registry   2023-09-26T11:04+0000   2023-09-26T11:04+0000   false
    
  3. Per generare una nuova chiave, elimina la chiave API del servizio.

    ibmcloud iam service-api-key-delete SERVICE_API_KEY_ID_OR_NAME SERVICE_ID_OR_NAME
    
  4. Eseguire il comando ibmcloud ks cluster pull-secret apply. Questo comando genera una nuova chiave API e aggiorna il segreto all-icr-io nello spazio dei nomi predefinito.

    ibmcloud ks cluster pull-secret apply --cluster CLUSTER
    
  5. Nota che la nuova chiave API viene generata immediatamente. Tuttavia, il segreto aggiornato potrebbe richiedere diversi minuti per essere popolato.