クラスタAPIキーが漏れた場合、どのようにローテーションすればよいですか?
クラスターAPIキーが漏洩または不正アクセスされた場合の、キーの更新方法についてご確認ください。
API キーが公開されているため、クラスターのセキュリティーが侵害されました。
API キー・リークが発生する理由としては、さまざまなものが考えられます。 鍵をローテートした後、完全な根本原因分析の実行を計画します。
この問題を解決するには、クラスター資格情報をローテーションします。
-
クラスター ID を使用して、クラスターの IAM サービス ID を見つけます。
cluster-CLUSTERIDで始まるサービス ID を書き留めます。ibmcloud iam service-ids | grep CLUSTER-ID出力例
ServiceId-bc8cebd4-491e-4582-9a75-e93938004f79 cluster-ck0a5faw0bm3lnln95lg ... ... -
前のステップで見つけたサービス ID に関連付けられた API キーを見つけます。 以下の例では、 Container Registry に使用される API キーがローテートされます。
ibmcloud iam service-api-keys ServiceId-xxx-xxx Getting all API keys of xxx... OK ID Name Description Created At Last Updated Locked ApiKey-79ed0b99-1ac9-4676-96be-8cbaa485fa74 cluster-ck9blho20n01rtorhqhg API key created for cluster access to IBM Cloud Container Registry 2023-09-26T11:04+0000 2023-09-26T11:04+0000 false -
新しい鍵を生成するには、サービス API 鍵を削除します。
ibmcloud iam service-api-key-delete SERVICE_API_KEY_ID_OR_NAME SERVICE_ID_OR_NAME -
ibmcloud ks cluster pull-secret applyコマンド を実行します。 このコマンドは、新しい API キーを生成し、デフォルトの名前空間内のall-icr-ioシークレットを更新します。ibmcloud ks cluster pull-secret apply --cluster CLUSTER -
新しい API キーは即時に生成されることに注意してください。 ただし、更新されたシークレットにデータが取り込まれるまでに数分かかる場合があります。