Como faço para alternar a chave de API do cluster se houver um vazamento?

Saiba como alternar sua chave de API do cluster caso ela tenha sido exposta ou comprometida.

A segurança do cluster foi comprometida devido a uma chave de API exposta

Pode haver muitas razões pelas quais ou como ocorre uma fuga de chave de API. Depois de girar a chave, planeje concluir uma análise de causa raiz completa.

Para resolver o problema, gire suas credenciais de cluster..

  1. Use seu ID do cluster para localizar o ID de serviço do IAM para seu cluster. Anote o ID de serviço que começa com cluster-CLUSTERID..

    ibmcloud iam service-ids | grep CLUSTER-ID
    

    Saída de exemplo

    ServiceId-bc8cebd4-491e-4582-9a75-e93938004f79     cluster-ck0a5faw0bm3lnln95lg   ... ...
    
  2. Localize as chaves API associadas ao ID de serviço que você localizou na etapa anterior. No exemplo a seguir, a chave API usada para Container Registry é girada.

    ibmcloud iam service-api-keys ServiceId-xxx-xxx
    Getting all API keys of xxx...
    OK
    ID                                            Name                           Description                                                          Created At              Last Updated            Locked
    ApiKey-79ed0b99-1ac9-4676-96be-8cbaa485fa74   cluster-ck9blho20n01rtorhqhg   API key created for cluster access to IBM Cloud Container Registry   2023-09-26T11:04+0000   2023-09-26T11:04+0000   false
    
  3. Para gerar uma nova chave, exclua a chave de API de serviço

    ibmcloud iam service-api-key-delete SERVICE_API_KEY_ID_OR_NAME SERVICE_ID_OR_NAME
    
  4. Execute o ibmcloud ks cluster pull-secret apply comando.. Esse comando gera uma nova chave API e atualiza o segredo all-icr-io no namespace padrão.

    ibmcloud ks cluster pull-secret apply --cluster CLUSTER
    
  5. Observe que a nova chave de API é gerada imediatamente No entanto, o segredo atualizado pode levar vários minutos para ser preenchido