如果有洩漏,該如何輪換群集 API 金鑰?
若您的叢集 API 金鑰已遭洩露或遭盜用,請瞭解如何輪替該金鑰。
由於公開的 API 金鑰,您的叢集安全已受損。
API 金鑰洩漏可能有許多原因或如何發生。 替換金鑰之後,請計劃完成徹底的主要原因分析。
若要解決此問題,請輪換叢集認證。
-
使用叢集 ID 來尋找叢集的 IAM 服務 ID。 記下以
cluster-CLUSTERID開頭的服務 ID。ibmcloud iam service-ids | grep CLUSTER-ID輸出範例
ServiceId-bc8cebd4-491e-4582-9a75-e93938004f79 cluster-ck0a5faw0bm3lnln95lg ... ... -
尋找與您在前一個步驟中找到的服務 ID 相關聯的 API 金鑰。 在下列範例中,會旋轉用於 Container Registry 的 API 金鑰。
ibmcloud iam service-api-keys ServiceId-xxx-xxx Getting all API keys of xxx... OK ID Name Description Created At Last Updated Locked ApiKey-79ed0b99-1ac9-4676-96be-8cbaa485fa74 cluster-ck9blho20n01rtorhqhg API key created for cluster access to IBM Cloud Container Registry 2023-09-26T11:04+0000 2023-09-26T11:04+0000 false -
若要產生新的金鑰,請刪除服務 API 金鑰。
ibmcloud iam service-api-key-delete SERVICE_API_KEY_ID_OR_NAME SERVICE_ID_OR_NAME -
執行
ibmcloud ks cluster pull-secret apply指令。 此指令會產生新的 API 金鑰,並更新預設名稱空間中的all-icr-io密碼。ibmcloud ks cluster pull-secret apply --cluster CLUSTER -
請注意,會立即產生新的 API 金鑰。 不過,更新的密鑰可能需要數分鐘才能移入。