Certificados de CA rotativos em seu cluster
Revogue os certificados de autoridade de certificação (CA) existentes em seu cluster e emita novos certificados de CA.
Recomenda-se a rotação regular de seus certificados CA para manter sua configuração segura. É uma boa prática rotacionar os certificados CA sempre que você atualizar os nós de trabalho, pois a etapa mais longa da rotação de certificados inclui recarregar ou substituir os nós de trabalho.
Por padrão, os certificados de autoridade de certificação (CA) são administrados para obter acesso seguro a vários componentes de seu cluster, como o servidor de API principal. Ao usar seu cluster, é possível que você queira revogar os certificados emitidos pela CA existente. Por exemplo, os administradores de sua equipe podem usar uma solicitação de assinatura de certificado (CSR) para gerar manualmente certificados que são assinados pela CA do cluster para nós do trabalhador no cluster. Se um administrador sair de sua organização, será possível assegurar que ele não terá mais acesso de administrador ao seu cluster, criando uma nova CA e certificados para seu cluster e removendo a CA e os certificados antigos.
-
Crie uma CA para o seu cluster. Os certificados que são assinados por essa nova CA são emitidos para os componentes do cluster mestre e o servidor de API é atualizado.
ibmcloud oc cluster ca create -c CLUSTER -
Assegure-se de que o funcionamento do mestre de seu cluster esteja normal, que a atualização do servidor de API esteja concluída e que quaisquer atualizações principais estejam completas. Pode levar vários minutos para que o servidor de API principal seja atualizado.
ibmcloud oc cluster get --cluster CLUSTER -
Verifique o status da criação da CA. Na saída, anote o registro de data e hora no campo Ação concluída. Para obter uma descrição de cada status, consulte Estados do certificado e registros de data e hora.
ibmcloud oc cluster ca status -c CLUSTERSaída de exemplo
Status: CA certificate created. Reload your worker nodes then begin the CA certificate rotation. Action Started: 2024-08-30T16:17:56+0000 Action Completed: 2024-08-30T16:21:13+0000 -
Faça download dos dados de configuração e certificados do Kubernetes atualizados no arquivo
kubeconfigde seu cluster.ibmcloud oc cluster config -c CLUSTER --admin --network -
Verifique se os carimbos de data e hora nos seus novos certificados são posteriores ao carimbo de data e hora que você encontrou na etapa 3. Para verificar a data em seus certificados, é possível usar uma ferramenta como KeyCDN.
-
Atualize todas as ferramentas ou webhooks que dependem dos certificados anteriores. Por exemplo, talvez você precise atualizar um ou mais dos seguintes itens.
- Se você usar o certificado do arquivo
kubeconfigdo seu cluster em seu próprio serviço, como Jenkins. - Se você usa o site
calicoctlpara gerenciar as políticas de rede Calico, atualize seus serviços e a automação para usar os novos certificados. - Se você encaminhar os registros de auditoria para IBM Cloud Logs, atualize os certificados do webhook de auditoria principal.
- Se você encaminhar os registros de auditoria pela rede privada, atualize os certificados do webhook de auditoria principal.
- Se você usar o certificado do arquivo
-
Recarregue seus nós clássicos do trabalhador ou substitua seus nós do trabalhador da VPC para capturar os certificados que são assinados pela nova CA.
-
Gire os certificados antigos com os novos certificados. Os certificados de CA antigos em seu cluster são removidos.
ibmcloud oc cluster ca rotate -c CLUSTER -
Verifique o status da rotação do certificado de CA.
ibmcloud oc cluster ca status -c CLUSTERSaída de exemplo
Status: CA certificate rotation complete. Action Started: 2024-08-30T16:37:56+0000 Action Completed: 2024-08-30T16:41:13+0000 -
Como alguns clientes podem não permitir certificados de CA expirados no pacote de certificados, faça o download da configuração e dos certificados atualizados do Kubernetes no arquivo
kubeconfigdo seu cluster.ibmcloud oc cluster config -c CLUSTER --admin --network -
Atualize qualquer conjunto de ferramentas que dependa dos certificados anteriores. Se você usar o certificado por meio do arquivo
kubeconfigdo seu cluster em seu próprio serviço, como Travis ou Jenkins, oucalicoctlpara gerenciar as políticas de rede do Calico, atualize os serviços e a automação para usar os novos certificados.
Impactos da rotação nos upgrades do cluster
As atualizações para o mestre do cluster são bloqueadas se uma rotação de certificado CA estiver em andamento. Conclua a rotação antes de atualizar o mestre do cluster. Para verificar o status da rotação de
um certificado de CA, execute ibmcloud oc cluster ca status -c CLUSTER.
Estados do certificado e registros de data e hora
Para verificar o status da CA, execute ibmcloud oc cluster ca status -c CLUSTER.
Os registros de data e hora na saída indicam a hora de início e de conclusão da ação que iniciou o status atual. A tabela a seguir inclui descrições para cada status possível.
| Estado | Descrição | Impacto no upgrade do cluster |
|---|---|---|
CA certificate creation in progress. |
Novos certificados estão sendo criados para o processo de rotação e colocados na cadeia de certificados. | Atualização de cluster bloqueada |
CA certificate created and awaiting rotation. Reload your worker nodes then begin CA certificate rotation. |
Novos certificados foram criados e colocados na cadeia de certificados. | Atualização do cluster bloqueada |
CA certificate rotation in progress. |
O rodízio de certificados está em andamento. Os certificados antigos estão sendo removidos da cadeia de certificados. | Atualização do cluster bloqueada |
CA certificate rotation complete. |
Os certificados antigos foram removidos da cadeia de certificados. | Atualização do cluster não bloqueada |
| Status vazio Uma rotação de certificado nunca foi iniciada ou concluída. | Atualização de cluster não bloqueada |
Perguntas frequentes sobre a rotação de certificados
- O IBM realiza a rotação automática da CA para clusters?
- Não, o IBM não realiza rotações automáticas de CA. Os usuários são responsáveis por executar o processo de rotação da CA.
- Quando os certificados CA devem ser renovados?
- Os certificados CA devem ser rotacionados quando o acesso existente ao cluster precisar ser revogado. Especificamente, se um administrador de cluster não tiver mais acesso ao cluster, pois pode ter gerado certificados assinados pela CA atual para acessar o cluster.
- O IBM prorroga automaticamente a validade dos certificados CA?
- Sim, novos certificados CA são gerados usando a chave privada existente. Isso permite que os certificados tenham uma nova data de validade, ao mesmo tempo em que permite que os certificados intermediários e de entidade final existentes sejam validados com sucesso.
- O status da CA do meu cluster está como “
CA certificate created”. Quais ações devem ser tomadas nesse caso? - A criação de novos certificados CA é a primeira etapa da rotação. A expectativa é que, uma vez iniciado o processo de rotação do CA, ele seja concluído seguindo todas as etapas do processo. Isso garante que os certificados intermediários e finais gerados com a CA anterior sejam invalidados.
- O status da CA do meu cluster mostra
Action StartedeAction Completedcarimbos de data/hora de vários anos atrás. Que ações são esperadas nesse caso? - Os registros de data e hora indicam a hora de início e de conclusão da ação que iniciou o status atual da CA. A ação que você deve tomar depende do status da rotação. Por exemplo, se o status da CA for
CA certificate created and awaiting rotation. Reload your worker nodes then begin CA certificate rotation, a criação do certificado foi iniciada e concluída na hora indicada no carimbo de data/hora, mas a rotação completa não foi concluída. - A rotação da CA resulta em um período de validade mais curto do que o certificado atual?
- Sim, é possível que a realização de uma rotação resulte em um período de validade do novo certificado mais curto do que o certificado anterior. Isso se deve a uma redução do prazo de validade padrão do certificado.