ACK menerbitkan kredensial kubeconfig untuk Akun Alibaba Cloud, Pengguna RAM, dan Peran RAM. Gunakan manajemen kubeconfig untuk melihat kredensial yang diterbitkan di tingkat klaster atau pengguna, serta mencabut file kubeconfig yang berisiko atau tidak digunakan guna mencegah akses tidak sah ke server API.
Kelola kredensial kubeconfig secara aman dan segera cabut kredensial yang telah dikompromikan. Lihat shared responsibility model.
Gunakan ack-ram-authenticator untuk mengotentikasi webhook server API di kluster ACK yang dikelola guna memperoleh kontrol RBAC granular serta pencabutan kredensial otomatis saat Pengguna RAM atau Peran RAM dihapus.
File kubeconfig kedaluwarsa sesuai jadwal yang ditentukan dan secara otomatis mencabut akses. Lihat Bagaimana cara mengecek tanggal kedaluwarsa sertifikat yang digunakan dalam file kubeconfig?
Status file kubeconfig
| Status | Deskripsi |
|---|---|
| Not Issued | Tidak ada file kubeconfig yang diterbitkan untuk Pengguna RAM atau Peran RAM ini pada kluster tersebut. |
| Effective | Telah diterbitkan dan valid. Juga berlaku ketika file kubeconfig dihapus tetapi izin RBAC belum dicabut. |
| Expired | Telah diterbitkan tetapi kedaluwarsa. |
| Deleted | Telah diterbitkan dan dihapus. Informasi kubeconfig maupun binding RBAC keduanya dihapus. |
Dampak penghapusan file kubeconfig
Tinjau konsekuensi berikut sebelum menghapus file kubeconfig:
| Apa yang Terjadi | Detail |
|---|---|
| Kredensial Dibatalkan Secara Permanen | Akses ke server API melalui file kubeconfig ini dinonaktifkan secara permanen. |
| Binding RBAC Dihapus | Informasi kubeconfig serta binding RBAC Pengguna RAM atau Peran RAM keduanya dihapus. |
| Pemeriksaan Akses 7 Hari Dijalankan Secara Otomatis | Sistem memeriksa log audit server API untuk aktivitas akses dalam 7 hari terakhir. Fitur ini memerlukan cluster auditing. |
| Pemulihan Dimungkinkan | File kubeconfig yang dihapus dapat dipulihkan dari kubeconfig recycle bin. |
Verifikasi bahwa tidak ada ketergantungan operasional sebelum menghapus file kubeconfig. Misalnya, hapus file kubeconfig mantan karyawan satu per satu untuk menghindari pembatalan kredensial aktif.
Prasyarat
Pastikan Anda memiliki:
-
Akun Alibaba Cloud, atau Pengguna RAM atau Peran RAM dengan izin berikut:
-
Izin RAM AliyunCSFullAccess
-
Izin RAM AliyunRAMReadOnlyAccess
-
Izin tersebut berlaku untuk semua operasi manajemen kubeconfig: tingkat kluster, tingkat pengguna, serta pembersihan Pengguna/Peran RAM yang telah dihapus.
Hapus file kubeconfig untuk pengguna tertentu
Lihat dan cabut kredensial untuk Pengguna RAM atau Peran RAM tertentu dalam kluster tertentu.
-
Masuk ke Konsol ACK. Di panel navigasi sebelah kiri, klik Authorizations.
-
Di halaman Authorizations, klik tab KubeConfig File Management. Temukan kluster target, lalu klik KubeConfig File Management di kolom Actions. Halaman ini menampilkan daftar pengguna yang memiliki file kubeconfig atau izin RBAC historis. Setiap entri mencakup:
-
Informasi pengguna: username, ID pengguna, jenis akun, dan status akun
-
Informasi file kubeconfig: tanggal kedaluwarsa dan status
Jika Pengguna RAM atau Peran RAM yang telah dihapus masih memiliki file kubeconfig aktif, konsol akan menampilkan notifikasi.
-
-
Pastikan file kubeconfig tidak sedang digunakan, lalu klik Delete KubeConfig File di kolom Actions untuk Pengguna RAM atau Peran RAM target.
Hapus file kubeconfig untuk Pengguna RAM di beberapa kluster
Lihat dan cabut kredensial Pengguna RAM tertentu di berbagai kluster. Fitur ini mendukung penghapusan batch.
-
Masuk ke Konsol ACK. Di panel navigasi kiri, klik Authorizations.
-
Di halaman Authorizations, klik tab RAM Users. Temukan Pengguna RAM yang dituju, lalu klik KubeConfig Management pada kolom Actions. Panel KubeConfig Management menampilkan status kubeconfig untuk setiap kluster. Setiap entri mencakup:
-
Informasi kluster: nama dan ID kluster
-
Informasi file kubeconfig: tanggal kedaluwarsa, status, serta log audit 7 hari (log akses sertifikat)
-
-
Pastikan file kubeconfig tidak sedang digunakan, lalu hapus:
-
Satu kluster: Temukan kluster tersebut, lalu klik Delete KubeConfig File pada kolom Actions.
-
Beberapa kluster: Pilih kluster yang dituju, lalu klik Delete KubeConfig File di pojok kiri bawah panel.
-
Bersihkan file kubeconfig dari Pengguna RAM atau Peran RAM yang telah dihapus
File kubeconfig dan izin RBAC mungkin tetap aktif meskipun Pengguna RAM atau Peran RAM telah dihapus. Hapus kredensial sisa tersebut untuk mencegah akses tidak sah.
Konsol ACK
-
Masuk ke Konsol ACK. Di panel navigasi kiri, klik Authorizations.
-
Jika terdapat file kubeconfig sisa untuk Pengguna RAM atau Peran RAM yang telah dihapus, halaman Authorizations akan menampilkan notifikasi.
-
Klik manage the kubeconfig files associated with invalid accounts dalam pesan tersebut. Halaman Delete KubeConfig Files of Deleted RAM Users/Roles akan menampilkan daftar Pengguna RAM dan Peran RAM yang telah dihapus namun masih memiliki file kubeconfig aktif atau izin RBAC.
-
Pastikan file kubeconfig sisa tersebut tidak sedang digunakan, lalu klik Delete KubeConfig File untuk Pengguna RAM atau Peran RAM yang telah dihapus.
ack-ram-tool
Untuk pembersihan otomatis atau massal, lihat Gunakan ack-ram-tool untuk mencabut izin pengguna tertentu pada kluster ACK.
FAQ
Apa itu pemeriksaan catatan akses 7 hari?
Saat Anda mengklik Delete KubeConfig File, sistem memeriksa apakah file kubeconfig tersebut telah mengakses kluster dalam 7 hari terakhir. Hasil pemeriksaan ini hanya bersifat referensi. Pastikan selalu bahwa file kubeconfig tidak sedang digunakan sebelum menghapusnya.
Pemeriksaan ini memerlukan cluster auditing.
Bagaimana cara membaca hasil pemeriksaan catatan akses 7 hari?
| Hasil pemeriksaan | Jenis | Makna |
|---|---|---|
| Successful | Tidak ditemukan catatan akses | File kubeconfig tidak mengakses server API kluster dalam 7 hari terakhir. |
| Successful | Ditemukan catatan akses | File kubeconfig mengakses server API dalam 7 hari terakhir. |
| Failed | Gagal mengeksekusi kueri catatan akses | Cluster auditing dinonaktifkan. |
| Failed | Gagal mengeksekusi kueri catatan akses | Kesalahan lain seperti kegagalan koneksi kluster atau masalah jaringan. |
Kapan saya tidak dapat menghapus file kubeconfig?
Penghapusan diblokir dalam kondisi berikut:
-
Status kluster tidak normal: Kluster berada dalam status Deletion Failed, Deleting, Deleted, atau Failed.
-
Status kubeconfig tidak normal: File kubeconfig berada dalam status Not Issued, Deleted, atau Unknown.
-
File kubeconfig milik sendiri: Anda tidak dapat menghapus file kubeconfig Anda sendiri.
-
File kubeconfig Akun Alibaba Cloud: File kubeconfig yang diterbitkan untuk Akun Alibaba Cloud tidak dapat dihapus.
Apakah saya dapat memulihkan file kubeconfig yang dihapus?
Ya. Gunakan kubeconfig recycle bin untuk memulihkan file kubeconfig yang dihapus atau mengembalikannya ke versi historis.
Praktik keamanan terbaik
Kelola siklus hidup kredensial kubeconfig secara aman:
Terapkan otentikasi webhook untuk kluster produksi. Gunakan ack-ram-authenticator untuk mencabut secara otomatis file kubeconfig dan izin RBAC ketika Pengguna RAM atau Peran RAM dihapus.
Terapkan prinsip hak istimewa minimal. Berikan hanya izin minimum yang diperlukan untuk setiap Pengguna RAM dan Peran RAM.
Cabut akses segera setelah karyawan berhenti. Segera hapus file kubeconfig karyawan tersebut dari semua kluster.
Audit status file kubeconfig secara berkala. Tinjau tab KubeConfig File Management untuk mengidentifikasi kredensial yang kedaluwarsa, tidak digunakan, atau terlantar.
Jaga kerahasiaan kredensial. Lindungi Pasangan Kunci Akses, token, dan file kubeconfig dari akses tidak sah.
Aktifkan cluster auditing. Aktifkan logging audit server API untuk memeriksa catatan akses 7 hari sebelum penghapusan.
Anda bertanggung jawab atas segala kerugian atau konsekuensi akibat kebocoran atau kedaluwarsa kredensial—seperti Pasangan Kunci Akses Pengguna RAM dan file kubeconfig—yang disebabkan oleh manajemen kredensial yang tidak tepat. Baca dan pahami persyaratan dalam shared responsibility model.
Referensi
-
Cabut file kubeconfig kluster — Cabut dan buat ulang file kubeconfig jika karyawan berhenti atau terjadi kebocoran kredensial yang dicurigai.
-
DescribeClusterUserKubeconfig — Kueri file kubeconfig melalui API.
-
Berikan izin RBAC kepada Pengguna RAM atau Peran RAM — Konfigurasikan izin admin RBAC yang diperlukan untuk manajemen kubeconfig.
-
Bekerja dengan cluster auditing — Aktifkan logging audit untuk memeriksa catatan akses selama 7 hari.
-
Gunakan kubeconfig recycle bin — Pulihkan file kubeconfig yang telah dihapus.