O ACK emite credenciais kubeconfig para contas Alibaba Cloud, usuários RAM e funções RAM. Use a lixeira de kubeconfig para recuperar arquivos excluídos acidentalmente ou reverter para uma versão anterior do kubeconfig.
Pré-requisitos
Verifique se você atende aos seguintes requisitos:
Uma conta Alibaba Cloud, usuário RAM ou função RAM com as permissões AliyunCSFullAccess e AliyunRAMReadOnlyAccess
Casos de uso
Recuperação após exclusão acidental: O Administrador A excluiu acidentalmente o arquivo kubeconfig do Usuário RAM B referente ao Cluster 1. O Usuário RAM B pode solicitar ao Administrador A que restaure o arquivo da lixeira.
Restauração de versão anterior com permissões RBAC específicas: O Administrador A excluiu o kubeconfig v1, que possuía permissões RBAC específicas. O Usuário RAM B obteve o kubeconfig v2, mas algumas aplicações ainda dependem das permissões da v1. Para restaurar a v1, o Administrador A deve excluir a v2 primeiro e depois restaurar a v1 da lixeira.
Restaurar arquivos kubeconfig
A lixeira retém arquivos kubeconfig excluídos por 30 dias. Após esse período, os arquivos são removidos permanentemente.
Faça login no console do ACK. No painel de navegação à esquerda, clique em Authorizations.
-
Clique na aba KubeConfig File Management e, em seguida, clique em KubeConfig File Recycle Bin no canto superior direito.
Coluna
Descrição
Username e UID
Conta Alibaba Cloud, usuário RAM ou função RAM associados ao arquivo kubeconfig
Certificate CN
CommonName do certificado de cliente. Consulte CommonNames de certificados de cliente
Cluster Name e Cluster ID
Cluster ACK para o qual o arquivo kubeconfig foi emitido
RBAC Permissions
Permissões RBAC concedidas pelo arquivo kubeconfig
Recycled At
Data e hora em que o arquivo kubeconfig foi movido para a lixeira
Deletion Interval
Momento em que o registro será removido permanentemente. Os registros expiram após 30 dias
-
Clique em Restore na coluna Actions. Essa ação restaura o arquivo kubeconfig e suas permissões RBAC. Para recuperar vários arquivos, selecione-os e clique em Batch Restore. Certifique-se de que não haja conflitos entre os arquivos selecionados.
Se a opção Restore estiver esmaecida, já existe um arquivo kubeconfig ativo para esta conta Alibaba Cloud, usuário RAM ou função RAM no cluster. Cada identidade pode ter apenas um kubeconfig ativo por cluster. Exclua o arquivo ativo primeiro e depois restaure a versão histórica. Consulte Excluir arquivos kubeconfig .
Excluir registros de kubeconfig
Remova permanentemente os registros de kubeconfig da lixeira. Registros excluídos não podem ser restaurados.
Faça login no console do ACK. No painel de navegação à esquerda, clique em Authorizations.
Clique na aba KubeConfig File Management e, em seguida, clique em KubeConfig File Recycle Bin no canto superior direito.
Localize o registro que deseja excluir, clique em Delete e insira o CommonName do certificado de cliente para confirmar.
CommonNames de certificados de cliente
O CommonName do certificado de cliente identifica o cliente que acessa um cluster ACK por meio do arquivo kubeconfig. Consulte kube-apiserver.
No ACK, os CommonNames seguem o formato {UserID}-{SuffixID}:
UserID: ID do usuário RAM ou da função RAMSuffixID: String aleatória que muda sempre que o kubeconfig é revogado ou excluído, impedindo a reutilização de versões anteriores
Perguntas frequentes
Por que um usuário RAM tem vários registros de kubeconfig para o mesmo cluster na lixeira?
Sempre que um arquivo kubeconfig é revogado ou excluído, o sufixo do CommonName muda e um novo registro é criado. Esse comportamento é esperado: múltiplos registros refletem o histórico de kubeconfig da identidade.
Como identificar o registro correto para restaurar?
Verifique a coluna RBAC Permissions para encontrar o registro com as permissões necessárias. Caso isso não seja suficiente, extraia o CommonName do seu arquivo kubeconfig atual e compare-o com a coluna Certificate CN:
openssl x509 -in <(kubectl config view --kubeconfig {Kubeconfig file name} --raw --minify --output=jsonpath='{.users[0].user.client-certificate-data}'|base64 -d) -noout -subject
O que causa falha na restauração do kubeconfig?
Permissões RBAC insuficientes: A restauração também recupera as permissões RBAC. Se você não tiver as permissões necessárias no cluster, a restauração falhará. Conceda-as antes de tentar novamente. Consulte Conceder permissões RBAC a usuários RAM ou funções RAM.
Status anormal do cluster: A restauração falha se o cluster estiver em estado anormal e inacessível.
Conflito de kubeconfig: Já existe um arquivo kubeconfig ativo para a mesma identidade no cluster. Durante a restauração em lote, o ACK restaura o registro mais recente e ignora os conflitos.
Próximas etapas
Exclua arquivos kubeconfig emitidos para ex-funcionários ou que possam representar riscos de segurança. Consulte Excluir arquivos kubeconfig.
Se um arquivo kubeconfig ativo for exposto ou comprometido, revogue-o e emita um novo. Consulte Revogar um arquivo KubeConfig.