Configurando as credenciais do cluster

Red Hat OpenShift on IBM Cloud acessa o portfólio de infraestrutura e outros serviços necessários ao seu cluster usando uma chave de API. Essa chave de API armazena as credenciais de um usuário da conta para acesso à infraestrutura e a outros serviços. O Red Hat OpenShift on IBM Cloud utiliza a chave de API para solicitar recursos no serviço, como novos nós de trabalho ou VLANs.

Considerações

Para alterar quais credenciais são usadas para gerenciar os recursos do Red Hat OpenShift on IBM Cloud, você pode executar uma redefinição de chave de API. Quando a chave de API for redefinida, a chave de API anterior que foi usada para a região e o grupo de recursos se tornará obsoleta. É possível, então, excluir a chave de API antiga da sua lista de chaves de API.

Antes de redefinir sua chave de API do cluster, considere o seguinte:

  • As credenciais que são armazenadas na chave de API para criar clusters na conta pertencem a qualquer um deles:

    • O primeiro usuário a criar um cluster no grupo de recursos na região.
    • O usuário mais recente a executar o api-key reset visando o grupo de recursos e especificando a região.
    • Se nenhum desses casos tiver ocorrido, não há credenciais armazenadas no grupo de recursos da região.
  • Para evitar vincular os recursos do cluster a um usuário específico, como o proprietário da conta, considere usar uma ID funcional ou uma ID de serviço em vez de um usuário pessoal. O uso de uma identidade, como uma ID funcional ou uma ID de serviço, impede que outros usuários percam o acesso à conta e evita interrupções nos serviços e comandos que exigem determinadas credenciais que podem não estar disponíveis após a saída do proprietário da chave de API.

  • Certifique-se de que a identidade usada para executar este comando tenha a função de plataforma Administrador necessária em IBM Cloud Kubernetes Service, a função de plataforma Operador no IAM Identity Service se você estiver usando uma ID de serviço e também as permissões necessárias para outros serviços ou integrações. Selecione o grupo de recursos para o qual você deseja definir a chave de API. O usuário que executa o comando api-key reset substitui a chave de API associada ao grupo de recursos de destino na região especificada. Se esse usuário não tiver permissões suficientes, outros usuários do grupo de recursos na região especificada poderão ser afetados.

  • Não use uma ID de serviço que tenha sido gerada usando um segredo do tipo credencial IAM Secrets Manager de um grupo de acesso. Toda vez que você recupera um segredo de credenciais do IAM, a chave de API e o ID de serviço gerados pelo Secrets Manager são bloqueados, mesmo que você os desbloqueie manualmente antes de recuperar o segredo. Para usar a ID de serviço que foi gerada por meio de um segredo do tipo credencial IAM Secrets Manager, escolha a opção de usar uma ID de serviço existente em vez de gerar uma nova ID sempre a partir de um grupo de acesso. Além disso, certifique-se de ativar a opção Reuse IAM credentials until lease expires (Reutilizar credenciais do IAM até que o contrato de aluguel expire ).

  • Se você utilizar os complementos “ Block Storage for VPC ” ou “cluster autoscaler” em seu cluster, será necessário recriar os pods desses complementos após redefinir sua chave de API. Para obter mais informações, consulte A criação de PVC do Block Storage for VPC falha após a reconfiguração da chave de API e O ajuste automático de escala falha após a reconfiguração da chave de API.

Reconfigurando a chave de API do cluster

Para redefinir a chave da API do cluster:

  1. Como proprietário da conta, convide uma identidade, como uma ID funcional, uma ID de serviço ou um perfil confiável, para sua conta.

  2. Certifique-se de que a identidade usada para executar este comando tenha a função de plataforma Administrador necessária em IBM Cloud Kubernetes Service, a função de plataforma Operador no IAM Identity Service se você estiver usando uma ID de serviço e também as permissões necessárias para outros serviços ou integrações. Selecione o grupo de recursos para o qual você deseja definir a chave de API. O usuário que executa o comando api-key reset substitui a chave de API associada ao grupo de recursos de destino na região especificada. Se esse usuário não tiver permissões suficientes, outros usuários do grupo de recursos na região especificada poderão ser afetados.

  3. Faça login como a identidade cujas credenciais você deseja usar no cluster.

    ibmcloud login
    
  4. Selecione o grupo de recursos no qual o cluster está localizado.

    Se você não direcionar um grupo de recursos, a chave de API será definida para o grupo de recursos padrão. Para listar os grupos de recursos disponíveis, execute ibmcloud resource groups.

    ibmcloud target -g RESOURCE_GROUP_NAME
    
  5. Reconfigure a chave de API

    ibmcloud oc api-key reset --region REGION
    
  6. Verifique se a chave de API está configurada.

    ibmcloud oc api-key info --cluster CLUSTER_NAME_OR_ID
    
  7. Repita essas etapas para cada região e grupo de recursos nos quais você deseja reconfigurar a chave de API do cluster

Remoção de credenciais e permissões de usuário

Em determinados cenários, como mudanças de pessoal, sua organização pode precisar remover as credenciais e permissões de usuário da sua conta. Para garantir que os processos que exigem determinadas credenciais de usuário não sejam interrompidos quando um usuário é removido da conta, é necessário redefinir a chave de API com as credenciais de infraestrutura de outro usuário. Para obter mais informações, consulte Removendo usuários.