一般的なマルチテナント環境では、Alibaba Cloud Container Compute Service (ACS) はアイデンティティ情報が埋め込まれた kubeconfig ファイルを発行し、ユーザーがクラスターに接続できるようにします。従業員が退職した場合や、kubeconfig ファイルが侵害された疑いがある場合は、クラスターのセキュリティを確保するためにファイルを失効させる必要があります。このトピックでは、Alibaba Cloud アカウントまたは RAM ユーザーが kubeconfig ファイルを失効させる方法について説明します。
注意事項
次のような場合に kubeconfig ファイルを失効させることができます。
-
Alibaba Cloud アカウントが、その配下の任意の RAM ユーザーの kubeconfig ファイルを失効させる場合。
-
RAM ユーザーが自身の kubeconfig ファイルを失効させる場合。
kubeconfig ファイルを失効させると、新しいファイルが自動的に生成されます。
Alibaba Cloud アカウント向け:RAM ユーザーの kubeconfig の失効
他の RAM ユーザーまたは RAM ロールの kubeconfig ファイルを失効させることができるのは、Alibaba Cloud アカウントのみです。
Alibaba Cloud アカウントでコンソールにログインし、以下の手順を実行します。
ACS コンソール にログインします。左側のナビゲーションペインで、権限管理 をクリックします。
-
サブアカウント タブで、目的の RAM ユーザーを見つけ、KubeConfig の管理 をクリックします。RAM ユーザーによって作成されたクラスターのリストが表示されます。画面の指示に従って、目的のクラスターのファイルを失効させます。
RAM ユーザー向け:自身の kubeconfig の失効
RAM ユーザーの認証情報でコンソールにログインし、以下の手順を実行します。
kubeconfig ファイルを失効させた後は、そのファイルを使用してクラスターに接続することはできなくなります。慎重に操作してください。
ACS コンソール にログインします。左側のナビゲーションペインで、クラスター をクリックします。
クラスター ページで、管理するクラスターを見つけ、その名前をクリックします。クラスター詳細ページの左側のナビゲーションペインで、クラスター情報 をクリックします。
-
接続情報 タブで、赤色の KubeConfig の取り消し ボタンをクリックし、次に 取り消し をクリックします。
信頼できないユーザーの kubeconfig の失効
従業員が退職した場合や、ユーザーを信頼できなくなった場合は、Alibaba Cloud アカウントがまずそのユーザーの kubeconfig ファイルを失効させる必要があります。その後、対応する RAM ユーザーまたは RAM ロールを削除する必要があります。RAM ユーザーまたは RAM ロールを削除するだけでは、kubeconfig ファイルに埋め込まれた RBAC 権限は削除されません。
kubeconfig ファイルを失効させて対応する RAM ユーザーを削除する前に、クラスター内のサービスがそのユーザーの認証情報を使用していないことを確認してください。具体的な手順については、「Alibaba Cloud アカウント向け:RAM ユーザーの kubeconfig の失効」をご参照ください。