設定叢集認證

Red Hat OpenShift on IBM Cloud 使用 API 金鑰 存取基礎架構組合以及群集所需的其他服務。 此 API 金鑰會儲存使用者在帳號中到基礎架構和其他服務的憑證。Red Hat OpenShift on IBM Cloud 使用 API 金鑰來訂購服務中的資源,例如新的工作節點或 VLAN。

考量

若要變更用來管理 Red Hat OpenShift on IBM Cloud 資源的憑證,您可以執行 API 金鑰重設。 重設 API 金鑰時,針對地區及資源群組使用的前一個 API 金鑰 (如果有的話) 現在已作廢。 然後,您可以從 API 金鑰清單中刪除舊的 API 金鑰。

重設群集 API 金鑰之前,請考慮下列事項:

  • 儲存在 API 金鑰中,用來在帳戶中建立群集的憑證,屬於其中之一:

    • 第一個在區域內的資源群組中建立群組的使用者。
    • 最近執行 api-key reset 針對資源群組並指 定區域的使用者。
    • 如果這兩種情況都沒有發生,則表示該區域的資源群組中並沒有儲存憑證。
  • 若要避免將叢集資源與特定使用者 (例如帳戶擁有者) 綁在一起,請考慮使用 功能 ID服務 ID 來取代個人使用者。 使用功能 ID 或服務 ID 等身分可以防止其他使用者失去帳戶存取權,並防止需要某些憑證的服務和指令中斷,因為這些憑證在 API 金鑰擁有者離開後可能無法使用。

  • 確保用於執行此指令的身分 在 IBM Cloud Kubernetes Service 中具有所需的管理員平台角色,如果您使用服務 ID,則在 IAM Identity Service 中具有操作員平台角色,並且還具有其他服務或整合所需的權限。 選取您要為其設定 API 金鑰的資源群組。 執行 api-key reset 指令的使用者會取代指定區域中與目標資源群組相關的 API 金鑰。 如果該使用者沒有足夠的權限,指定區域中資源群組的其他使用者可能會受到影響。

  • 請勿使用由存取群組 Secrets Manager IAM 認證類型秘密所產生的服務 ID。 每次 擷取 IAM 憑證秘訣 時,Secrets Manager 所產生的 API 金鑰和服務 ID 都會被鎖定,即使您在擷取秘訣前手動解除鎖定也是如此。 若要使用透過 Secrets Manager IAM 認證類型秘訣產生的服務 ID,請選取使用現有服務 ID 的選項,而不是每次都從存取群組產生新的服務 ID。 此外,請確定將 Reuse IAM credentials until lease expires 選項開啟

  • 如果您在叢集裡使用 Block Storage for VPC 或叢集 Autoscaler 附加程式,則必須在重設 API 金鑰之後重建附加程式 Pod。 如需相關資訊,請參閱 Block Storage for VPC 在 API 金鑰重設之後 PVC 建立失敗在 API 金鑰重設之後自動調整失敗

重設叢集 API 金鑰

若要重設叢集 API 金鑰:

  1. 身為帳戶擁有者,請邀請一個身分,例如功能 ID、服務 ID 或可信賴的個人資料至您的帳戶。

  2. 確保用於執行此指令的身分 在 IBM Cloud Kubernetes Service 中具有所需的管理員平台角色,如果您使用服務 ID,則在 IAM Identity Service 中具有操作員平台角色,並且還具有其他服務或整合所需的權限。 選取您要為其設定 API 金鑰的資源群組。 執行 api-key reset 指令的使用者會取代指定區域中與目標資源群組相關的 API 金鑰。 如果該使用者沒有足夠的權限,指定區域中資源群組的其他使用者可能會受到影響。

  3. 以要在群集中使用憑證的身分登入。

    ibmcloud login
    
  4. 將目標設為叢集所在的資源群組。

    若未指定資源群組,API 金鑰將設定為預設的資源群組。 若要列出可用的資源群組,請執行 ibmcloud resource groups

    ibmcloud target -g RESOURCE_GROUP_NAME
    
  5. 重設 API 金鑰。

    ibmcloud oc api-key reset --region REGION
    
  6. 請確認 API 金鑰已設定完成。

    ibmcloud oc api-key info --cluster CLUSTER_NAME_OR_ID
    
  7. 針對您要重設叢集 API 金鑰的每一個地區及資源群組,重複這些步驟。

移除使用者憑證和權限

在某些情況下,例如人員變動,您的組織可能需要移除帳戶中的使用者憑證和權限。 為確保當使用者從帳戶中移除時,需要特定使用者憑證的程序不會中斷,您必須使用其他使用者的基礎架構憑證重設 API 金鑰。 如需詳細資訊,請參閱 移除使用者