유출이 발생한 경우 클러스터 API 키를 어떻게 회전하나요?

클러스터 API 키가 유출되거나 유출된 것으로 의심될 경우, 이를 교체하는 방법을 알아보세요.

노출된 API키로 인해 클러스터 보안이 손상되었습니다.

API키 누수가 발생하는 이유는 여러 가지일 수 있습니다. 키를 순환한 후 철저한 근본 원인 분석을 완료하도록 계획하십시오.

문제를 해결하려면 클러스터 인증 정보를 순환하십시오.

  1. 클러스터 ID를 사용하여 클러스터의 IAM 서비스 ID를 찾으십시오. cluster-CLUSTERID 로 시작하는 서비스 ID를 기록해 두십시오.

    ibmcloud iam service-ids | grep CLUSTER-ID
    

    출력 예

    ServiceId-bc8cebd4-491e-4582-9a75-e93938004f79     cluster-ck0a5faw0bm3lnln95lg   ... ...
    
  2. 이전 단계에서 찾은 서비스 ID와 연관된 API키를 찾으십시오. 다음 예제에서 Container Registry 에 사용되는 API키가 순환됩니다.

    ibmcloud iam service-api-keys ServiceId-xxx-xxx
    Getting all API keys of xxx...
    OK
    ID                                            Name                           Description                                                          Created At              Last Updated            Locked
    ApiKey-79ed0b99-1ac9-4676-96be-8cbaa485fa74   cluster-ck9blho20n01rtorhqhg   API key created for cluster access to IBM Cloud Container Registry   2023-09-26T11:04+0000   2023-09-26T11:04+0000   false
    
  3. 새 키를 생성하려면 서비스 API키를 삭제하십시오.

    ibmcloud iam service-api-key-delete SERVICE_API_KEY_ID_OR_NAME SERVICE_ID_OR_NAME
    
  4. ibmcloud ks cluster pull-secret apply 명령 을 실행하십시오. 이 명령은 새 API키를 생성하고 기본 네임스페이스에서 all-icr-io 시크릿을 업데이트합니다.

    ibmcloud ks cluster pull-secret apply --cluster CLUSTER
    
  5. 새 API키는 즉시 생성됩니다. 그러나 업데이트된 시크릿을 채우는 데 몇 분이 걸릴 수 있습니다.