클러스터 인증 정보 설정
Red Hat OpenShift on IBM Cloud 는 API 키를 사용하여 클러스터에 필요한 인프라 포트폴리오 및 기타 서비스에 액세스합니다. 이 API 키는 해당 계정의 사용자가 인프라 및 기타 서비스에 접속하기 위한 인증 정보를 저장합니다. Red Hat OpenShift on IBM Cloud 은 이 API 키를 사용하여 새로운 워커 노드나 VLAN과 같은 서비스 내 리소스를 주문합니다.
고려사항
Red Hat OpenShift on IBM Cloud 리소스를 관리하는 데 사용되는 자격 증명을 변경하려면 API 키 재설정을 수행하면 됩니다. API 키가 재설정되면, 해당 리전 및 리소스 그룹에 이전에 사용되었던 API 키(있는 경우)는 더 이상 유효하지 않게 됩니다. 그런 다음 API키 목록에서 이전 API키를 삭제할 수 있습니다.
클러스터 API 키를 재설정하기 전에 다음 사항을 고려하세요:
-
계정에 클러스터를 만들기 위해 API 키에 저장되는 자격 증명은 둘 중 하나에 속합니다:
- 리전 내 리소스 그룹에서 클러스터를 생성한 첫 번째 사용자.
- 리소스 그룹을 대상으로 지역을 지정하여
api-key reset을 실행한 가장 최근 사용자입니다. - 이 두 가지가 모두 발생하지 않은 경우 리전 리소스 그룹에 저장된 자격 증명이 없는 것입니다.
-
클러스터 리소스를 계정 소유자와 같은 특정 사용자에게 묶어두지 않으려면 개인 사용자 대신 기능 ID 또는 서비스 ID를 사용하는 것이 좋습니다. 기능 ID 또는 서비스 ID와 같은 ID를 사용하면 다른 사용자가 계정에 대한 액세스 권한을 잃는 것을 방지하고 API 키 소유자가 떠난 후 사용할 수 없는 특정 자격 증명을 필요로 하는 서비스 및 명령의 중단을 방지할 수 있습니다.
-
이 명령을 실행하는 데 사용되는 ID 에 IBM Cloud Kubernetes Service 의 필수 관리자 플랫폼 역할, 서비스 ID를 사용하는 경우 IAM Identity Service 의 운영자 플랫폼 역할, 그리고 다른 서비스나 통합에 필요한 권한이 있는지 확인하세요. API 키를 설정하려는 리소스 그룹을 선택하십시오.
api-key reset명령을 실행하는 사용자는 지정된 지역의 대상 리소스 그룹과 연결된 API 키를 바꿉니다. 해당 사용자에게 충분한 권한이 없는 경우 지정된 지역의 리소스 그룹에 있는 다른 사용자에게 영향을 미칠 수 있습니다. -
액세스 그룹에서 Secrets Manager IAM 자격 증명 유형 비밀을 사용하여 생성한 서비스 ID를 사용하지 마세요. IAM 자격증명 비밀을 검색 할 때마다 API 키와 Secrets Manager 에서 생성하는 서비스 ID는 비밀을 검색하기 전에 수동으로 잠금을 해제하더라도 잠깁니다. Secrets Manager IAM 자격 증명 유형 비밀을 사용하여 생성된 서비스 ID를 사용하려면 액세스 그룹에서 매번 새 서비스 ID를 생성하는 대신 기존 서비스 ID를 사용하는 옵션을 선택합니다. 또한 임대 기간이 만료될 때까지 IAM 자격증명 재사용 옵션을 켜짐으로 설정하세요.
-
클러스터에서 Block Storage for VPC 또는 클러스터 오토스케일러 추가 기능을 사용하는 경우 API키를 재설정한 후 추가 기능 팟 (Pod) 을 다시 작성해야 합니다. 자세한 정보는 Block Storage for VPC API키 재설정 후 PVC 작성 실패 및 API키 재설정 후 자동 스케일링 실패 를 참조하십시오.
클러스터 API키 재설정
클러스터 API 키를 재설정하려면:
-
계정 소유자는 기능 ID, 서비스 ID 또는 신뢰할 수 있는 프로필과 같은 ID를 계정에 초대합니다.
-
이 명령을 실행하는 데 사용되는 ID 에 IBM Cloud Kubernetes Service 의 필수 관리자 플랫폼 역할, 서비스 ID를 사용하는 경우 IAM Identity Service 의 운영자 플랫폼 역할, 그리고 다른 서비스나 통합에 필요한 권한이 있는지 확인하세요. API 키를 설정하려는 리소스 그룹을 선택하십시오.
api-key reset명령을 실행하는 사용자는 지정된 지역의 대상 리소스 그룹과 연결된 API 키를 바꿉니다. 해당 사용자에게 충분한 권한이 없는 경우 지정된 지역의 리소스 그룹에 있는 다른 사용자에게 영향을 미칠 수 있습니다. -
클러스터에서 자격 증명을 사용하려는 ID로 로그인합니다.
ibmcloud login -
클러스터가 속한 리소스 그룹을 대상으로 지정합니다.
리소스 그룹을 대상으로 지정하지 않으면 API 키가 기본 리소스 그룹에 대해 설정됩니다. 사용 가능한 리소스 그룹을 나열하려면
ibmcloud resource groups를 실행하십시오.ibmcloud target -g RESOURCE_GROUP_NAME -
API키를 재설정하십시오.
ibmcloud oc api-key reset --region REGION -
API 키가 설정되었는지 확인하십시오.
ibmcloud oc api-key info --cluster CLUSTER_NAME_OR_ID -
클러스터 API키를 재설정하려는 각 지역 및 리소스 그룹에 대해 이 단계를 반복하십시오.
사용자 자격 증명 및 권한 제거하기
직원 변경과 같은 특정 시나리오에서는 조직에서 계정에서 사용자 자격 증명 및 권한을 제거해야 할 수도 있습니다. 사용자가 계정에서 제거될 때 특정 사용자 자격 증명이 필요한 프로세스가 중단되지 않도록 하려면 다른 사용자의 인프라 자격 증명으로 API 키를 재설정해야 합니다. 자세한 내용은 사용자 제거하기 를 참조하세요.