Container Service for Kubernetes (ACK) emite credenciais kubeconfig para contas do Alibaba Cloud, usuários RAM e funções RAM, para conexão aos clusters. O recurso de gerenciamento de kubeconfig permite visualizar o status de todos os arquivos kubeconfig emitidos e excluir aqueles que representam riscos de segurança.
Kubeconfig
Um arquivo kubeconfig configura credenciais de acesso para um cluster em um cliente. Você pode obter um arquivo kubeconfig no ACK console ou obter um kubeconfig do cluster via API. Gerencie suas credenciais kubeconfig adequadamente para evitar riscos de segurança decorrentes de vazamentos de credenciais.
Um arquivo kubeconfig tem um período de validade específico e torna-se inválido após o vencimento. Para encontrar a data de expiração de um arquivo kubeconfig, consulte Como encontro a data de expiração do certificado usado por um arquivo kubeconfig?
Status do kubeconfig
Um arquivo kubeconfig no Container Service for Kubernetes (ACK) pode ter um de quatro status.
|
Status |
Descrição |
|
Not Issued |
Um arquivo |
|
Effective |
O arquivo |
|
Permissões RBAC residuais existem para o usuário ou função atual, mesmo que o usuário tenha excluído sua cópia local do arquivo |
|
|
Expired |
O arquivo |
|
Deleted |
Um arquivo A exclusão de um arquivo |
Antes de excluir um arquivo kubeconfig com status Effective, verifique cuidadosamente se a credencial foi emitida de forma legítima e ainda está em uso. Por exemplo, para funcionários que saíram da empresa, exclua os arquivos kubeconfig individualmente para evitar afetar credenciais ativas. Recomendamos também que você use o ack-ram-authenticator para ativar a autenticação via webhook no servidor de API de um cluster gerenciado ACK. Isso proporciona uma experiência de autorização RBAC mais flexível e controlável, além de permitir a revogação automática das credenciais kubeconfig do plano de dados quando um usuário RAM ou função RAM é excluído.
-
Antes de excluir um arquivo
kubeconfig, confirme que ele não está sendo usado por nenhuma aplicação para evitar interrupções no serviço. -
Você é responsável por gerenciar seus arquivos
kubeconfig, incluindo a exclusão imediata de qualquer um que represente um risco de segurança.
Gerenciamento de kubeconfig
|
Escopo de gerenciamento |
Casos de uso |
Permissões necessárias |
Exemplo |
|
Por cluster |
Gerencie os arquivos |
|
|
|
Por usuário RAM ou função RAM |
Gerencie os arquivos |
|
Exemplo: Gerenciar arquivos kubeconfig por usuário RAM ou função RAM |
|
Por usuário RAM ou função RAM excluído |
Um usuário RAM ou função RAM foi excluído da sua conta, mas o arquivo |
|
Exemplo: Excluir os arquivos kubeconfig de usuários excluídos |
Exemplo: Gerenciar kubeconfig por cluster
Log on to the ACK console. In the left navigation pane, click Authorizations.
-
Clique na guia KubeConfig File Management. Localize o cluster de destino e clique em KubeConfig File Management na coluna Actions. Esta página lista todos os usuários com um arquivo
kubeconfigpara este cluster ou com permissões RBAC residuais de um arquivo excluído anteriormente.Se um usuário RAM ou função RAM for excluído da sua conta, mas o arquivo
kubeconfigainda estiver em vigor, o console exibirá uma notificação.-
Informações do usuário: nome de usuário, ID do usuário, tipo de conta e status da conta.
-
Informações do certificado
kubeconfig: data de expiração dokubeconfig, status dokubeconfige mais.
-
-
Após confirmar que o arquivo
kubeconfigdo usuário não está sendo usado por nenhuma aplicação de negócio, localize o usuário e clique em Delete KubeConfig File na coluna Actions.Importante-
Before you delete a
kubeconfigfile, confirm that it is not used by any applications to prevent service disruptions. -
You are responsible for managing your
kubeconfigfiles, including promptly deleting any that pose a security risk.
Ao clicar em Delete KubeConfig File, é realizada uma verificação de registros de acesso do arquivo
kubeconfignos logs de auditoria do servidor de API do cluster nos últimos sete dias. Esta verificação requer que você ative a auditoria do cluster para o cluster. -
Exemplo: Gerenciar kubeconfig por usuário ou função
Log on to the ACK console. In the left navigation pane, click Authorizations.
-
Na página Authorizations, clique na guia RAM Users. Localize o usuário de destino e clique em KubeConfig Management para acessar a página KubeConfig Management do usuário.
Você pode visualizar o status de emissão dos arquivos
kubeconfigdo usuário para cada cluster.-
Informações do cluster: nome e ID do cluster.
-
Informações do certificado
kubeconfig: data de expiração e status dokubeconfig, e verificação de log de 7 dias (registros de acesso ao certificado).
-
-
Para excluir arquivos
kubeconfigde um ou mais clusters, primeiro confirme que eles não estão sendo usados por nenhuma aplicação de negócio.-
Excluir um único arquivo: Localize o cluster de destino e clique em Delete KubeConfig File na coluna Actions.
-
Excluir arquivos em lote: Selecione vários clusters na coluna Cluster Name e clique em Delete KubeConfig File no canto inferior esquerdo da página.
Importante-
Before you delete a
kubeconfigfile, confirm that it is not used by any applications to prevent service disruptions. -
You are responsible for managing your
kubeconfigfiles, including promptly deleting any that pose a security risk.
When you click Delete KubeConfig File, a check is performed for access records of the
kubeconfigfile in the cluster API server audit logs within the last seven days. This check requires you to enable cluster auditing for the cluster. -
-
Exemplo: Excluir kubeconfig de usuários excluídos
Console
Log on to the ACK console. In the left navigation pane, click Authorizations.
-
Na página Authorizations, se houver arquivos
kubeconfigresiduais de usuários excluídos na sua conta, uma mensagem de notificação será exibida. -
Na caixa de notificação vermelha, clique em manage the kubeconfig files associated with invalid accounts para abrir a página Delete KubeConfig Files of Deleted RAM Users/Roles.
Esta página lista os usuários RAM ou funções RAM excluídos cujos arquivos
kubeconfige permissões RBAC ainda estão em vigor. -
Após confirmar que o arquivo
kubeconfigdo usuário não está sendo usado por nenhuma aplicação de negócio, clique em Delete KubeConfig File à direita do usuário excluído.Importante-
Before you delete a
kubeconfigfile, confirm that it is not used by any applications to prevent service disruptions. -
You are responsible for managing your
kubeconfigfiles, including promptly deleting any that pose a security risk.
When you click Delete KubeConfig File, a check is performed for access records of the
kubeconfigfile in the cluster API server audit logs within the last seven days. This check requires you to enable cluster auditing for the cluster. -
ack-ram-tool
Para mais informações sobre como usar o ack-ram-tool para excluir um arquivo kubeconfig, consulte Usar o ack-ram-tool para limpar as permissões de um usuário específico em um cluster.
Perguntas frequentes
O que é a verificação de acesso de 7 dias?
A verificação de acesso de 7 dias determina se o arquivo kubeconfig foi usado para acessar o cluster nos últimos sete dias. Essa verificação é apenas para referência; você ainda é responsável por confirmar que o arquivo não está em uso por nenhuma aplicação de negócio.
Este recurso requer que a auditoria do cluster esteja ativada para o cluster.
Interpretar os resultados da verificação de acesso de 7 dias
|
Resultado da verificação |
Tipo |
Significado |
|
Bem-sucedido |
Nenhum registro de acesso encontrado |
O usuário pode não ter usado o arquivo |
|
Registros de acesso encontrados |
O usuário usou o arquivo |
|
|
Falhou |
Falha ao consultar registros de acesso |
A verificação falha porque a auditoria do cluster não está ativada. |
|
Outros erros ocorreram, como falha de conexão com o cluster ou problemas de rede. |
Quando não posso excluir um kubeconfig?
-
O cluster está em estado anormal: não é possível excluir um arquivo
kubeconfigde um cluster que esteja no estado Deletion Failed, Deleting, Deleted ou Failed. -
O arquivo
kubeconfigou certificado está em estado anormal: não é possível excluir um arquivokubeconfigque esteja no estado Not Issued, Deleted ou Unknown. -
Não é possível excluir seu próprio arquivo
kubeconfig. -
Não é possível excluir o arquivo
kubeconfigde uma conta do Alibaba Cloud.
Como restaurar um kubeconfig excluído ou anterior?
Se você precisar restaurar um arquivo kubeconfig excluído por engano ou reverter para uma versão anterior, use o repositório de reciclagem de kubeconfig. Para mais informações, consulte Usar o repositório de reciclagem de kubeconfig.
Melhores práticas de gerenciamento de kubeconfig
Você é responsável por gerenciar as credenciais de acesso da sua conta e dos clusters ACK. Isso inclui armazenar credenciais como pares de AccessKey RAM, tokens e clientes ACK kubeconfig com segurança, gerenciar autorizações com base no princípio do menor privilégio e remover imediatamente permissões expiradas ou desnecessárias. Por exemplo, revogue o acesso de funcionários que saíram da empresa. Recomendamos também que você use o ack-ram-authenticator para ativar a autenticação via webhook no servidor de API de um cluster gerenciado ACK. Isso proporciona uma experiência de autorização RBAC mais flexível e controlável, além de permitir a revogação automática das credenciais kubeconfig do plano de dados quando um usuário RAM ou função é excluído.
Você é o único responsável por quaisquer perdas decorrentes de credenciais de acesso vazadas ou expiradas, como credenciais RAM e arquivos kubeconfig, devido a gerenciamento inadequado. Certifique-se de que leu e cumprirá o modelo de responsabilidade compartilhada.
Documentos relacionados
Se um funcionário sair da sua empresa ou você suspeitar que um arquivo kubeconfig foi vazado, você pode revogá-lo e gerar um novo. Para mais informações, consulte Revogar as credenciais kubeconfig de um cluster.