如果有洩漏,該如何輪換群集 API 金鑰?

若您的叢集 API 金鑰已遭洩露或遭盜用,請瞭解如何輪替該金鑰。

由於公開的 API 金鑰,您的叢集安全已受損。

API 金鑰洩漏可能有許多原因或如何發生。 替換金鑰之後,請計劃完成徹底的主要原因分析。

若要解決此問題,請輪換叢集認證。

  1. 使用叢集 ID 來尋找叢集的 IAM 服務 ID。 記下以 cluster-CLUSTERID 開頭的服務 ID。

    ibmcloud iam service-ids | grep CLUSTER-ID
    

    輸出範例

    ServiceId-bc8cebd4-491e-4582-9a75-e93938004f79     cluster-ck0a5faw0bm3lnln95lg   ... ...
    
  2. 尋找與您在前一個步驟中找到的服務 ID 相關聯的 API 金鑰。 在下列範例中,會旋轉用於 Container Registry 的 API 金鑰。

    ibmcloud iam service-api-keys ServiceId-xxx-xxx
    Getting all API keys of xxx...
    OK
    ID                                            Name                           Description                                                          Created At              Last Updated            Locked
    ApiKey-79ed0b99-1ac9-4676-96be-8cbaa485fa74   cluster-ck9blho20n01rtorhqhg   API key created for cluster access to IBM Cloud Container Registry   2023-09-26T11:04+0000   2023-09-26T11:04+0000   false
    
  3. 若要產生新的金鑰,請刪除服務 API 金鑰。

    ibmcloud iam service-api-key-delete SERVICE_API_KEY_ID_OR_NAME SERVICE_ID_OR_NAME
    
  4. 執行 ibmcloud ks cluster pull-secret apply 指令。 此指令會產生新的 API 金鑰,並更新預設名稱空間中的 all-icr-io 密碼。

    ibmcloud ks cluster pull-secret apply --cluster CLUSTER
    
  5. 請注意,會立即產生新的 API 金鑰。 不過,更新的密鑰可能需要數分鐘才能移入。