设置集群凭证

Red Hat OpenShift on IBM Cloud 使用 API 密钥 访问基础设施组合和集群所需的其他服务。 Red Hat OpenShift on IBM Cloud 使用 API 密钥订购服务中的资源,如新的工作节点或 VLAN。

注意事项

要更改用于管理 Red Hat OpenShift on IBM Cloud 资源的凭证,可以执行 API 密钥重置。 重置 API 密钥时,先前用于区域和资源组的 API 密钥 (如果有) 现在已过时。 然后,可以从 API 密钥列表中删除旧 API 密钥。

在重置群集 API 密钥之前,请考虑以下几点:

  • 存储在 API 密钥中用于在账户中创建群集的凭据属于其中之一:

    • 第一个在该区域的资源组中创建群集的用户。
    • 最近运行 api-key reset 以资源组为目标并指定区域的用户。
    • 如果这两种情况都没有发生,则说明该区域的资源组中没有存储凭证。
  • 为避免将群集资源与特定用户(如账户所有者)绑定,可考虑使用 功能 ID服务 ID,而不是个人用户。 使用功能 ID 或服务 ID 等身份标识,可以防止其他用户失去对账户的访问权限,并防止需要某些凭据的服务和命令在 API 密钥所有者离开后中断,而这些凭据可能无法使用。

  • 确保用于运行此命令的身份 在 IBM Cloud Kubernetes Service 中具有所需的管理员平台角色,如果您使用服务 ID,则在 IAM Identity Service 中具有操作员平台角色,并且还具有其他服务或集成所需的权限。 选择您要为其设置 API 密钥的资源组。 运行 api-key reset 命令的用户会替换与指定区域内目标资源组相关联的 API 密钥。 如果该用户没有足够的权限,指定区域内资源组中的其他用户可能会受到影响。

  • 请勿使用使用 Secrets Manager IAM 凭据类型秘密从访问组生成的服务 ID。 每次 检索 IAM 凭证 secret 时,Secrets Manager 生成的 API 密钥和服务 ID 都会被锁定,即使您在检索 secret 之前手动解锁它们也是如此。 要使用通过 Secrets Manager IAM 凭证类型秘密生成的服务 ID,请选择使用现有服务 ID 的选项,而不是每次都从访问组中生成一个新的服务 ID。 此外,确保将“租约到期前重复使用 IAM 凭据”选项设置为 “开”

  • 如果在集群中使用 Block Storage for VPC 或集群自动缩放器附加组件,那么必须在重置 API 密钥后重新创建附加组件 pod。 有关更多信息,请参阅 Block Storage for VPC PVC 创建在 API 密钥重置后失败API 密钥重置后自动缩放失败

重置集群 API 密钥

要重置集群 API 密钥:

  1. 作为账户所有者,邀请一个身份(如功能 ID、服务 ID 或可信个人资料)到您的账户。

  2. 确保用于运行此命令的身份 在 IBM Cloud Kubernetes Service 中具有所需的管理员平台角色,如果您使用服务 ID,则在 IAM Identity Service 中具有操作员平台角色,并且还具有其他服务或集成所需的权限。 选择您要为其设置 API 密钥的资源组。 运行 api-key reset 命令的用户会替换与指定区域内目标资源组相关联的 API 密钥。 如果该用户没有足够的权限,指定区域内资源组中的其他用户可能会受到影响。

  3. 以要在群集中使用其证书的身份登录。

    ibmcloud login
    
  4. 将集群所在的资源组作为目标。

    如果您未指定资源组,则 API 密钥将设置为默认资源组。 要列出可用的资源组,请运行 ibmcloud resource groups

    ibmcloud target -g RESOURCE_GROUP_NAME
    
  5. 重置 API 密钥。

    ibmcloud oc api-key reset --region REGION
    
  6. 请确认已设置 API 密钥。

    ibmcloud oc api-key info --cluster CLUSTER_NAME_OR_ID
    
  7. 对要重置集群 API 密钥的每个区域和资源组重复这些步骤。

删除用户证书和权限

在某些情况下,例如人员变动,贵组织可能需要从账户中删除用户凭证和权限。 为确保从账户中删除用户时,需要特定用户凭据的流程不会中断,必须使用其他用户的基础架构凭据重置 API 密钥。 有关详细信息,请参阅 删除用户