החלפת מפתחות של חשבונות שירות

כדי להחליף את המפתחות של חשבון השירות ב-Google Distributed Cloud, מעדכנים את פרטי הכניסה הקיימים של האשכול באמצעות הפקודה bmctl. הרוטציה של מפתחות של חשבונות שירות יכולה להיות חלק מהתהליכים הרגילים שלכם לעדכון פרטי הכניסה, או בתגובה לחשיפה פוטנציאלית של המפתחות. כשמעדכנים את פרטי הכניסה של אשכול, המידע החדש מועבר לאשכולות אדמין או לאשכולות היברידיים, או מנותב אוטומטית לאשכולות משתמשים מושפעים שמנוהלים על ידי אשכול אדמין.

פרטי הכניסה לאשכול שאפשר לעדכן

כשיוצרים אשכולות של Google Distributed Cloud, צריך להזין כמה פרטי כניסה. מגדירים את פרטי הכניסה בהגדרת האשכול כשיוצרים אשכול אדמין, אשכול עצמאי או אשכול היברידי. כפי שצוין קודם, אשכולות משתמשים מנוהלים על ידי אשכול אדמין (או אשכול היברידי שפועל כאדמין), וישתמשו באותם פרטי כניסה מאשכול האדמין.

מידע נוסף על יצירת אשכולות ועל סוגים שונים של אשכולות זמין במאמר סקירת ההתקנה: בחירת מודל פריסה.

אפשר לעדכן את פרטי הכניסה הבאים ואת הסודות התואמים שלהם באשכולות של Google Distributed Cloud באמצעות הפקודה bmctl:

  • מפתח פרטי של SSH: משמש לגישה לצומת.
  • מפתח Artifact Registry (anthos-baremetal-gcr): מפתח של חשבון שירות שמשמש לאימות ב-Artifact Registry לצורך משיכת תמונות.
  • מפתח חשבון השירות של סוכן Connect (anthos-baremetal-connect): מפתח חשבון השירות שמשמש את פודים של סוכן Connect.
  • מפתח לחשבון שירות לרישום חיבור (anthos-baremetal-register): מפתח לחשבון שירות שמשמש לאימות ב-GKE Fleet כשרושמים או מבטלים רישום של אשכול.
  • מפתח של חשבון שירות של Cloud Operations (anthos-baremetal-cloud-ops): מפתח של חשבון שירות לאימות באמצעות ממשקי Google Cloud Observability (רישום ביומן ומעקב) API.

עדכון פרטי הכניסה באמצעות bmctl

כשיוצרים אשכולות, Google Distributed Cloud יוצר סודות של Kubernetes על סמך מפתחות האישורים. אם יוצרים מפתחות חדשים, צריך לעדכן את הסודות התואמים כמו שמתואר בשלבים הבאים. אם השם או הנתיב של המפתחות משתנים, צריך גם לעדכן את קובץ ההגדרות של האשכול המתאים.

  1. מכינים את הערכים החדשים של פרטי הכניסה שרוצים לעדכן:

  2. מעדכנים את הקטע credentials בקובץ ההגדרה של האשכול עם הנתיבים למפתחות החדשים.

  3. מעדכנים את הסודות המתאימים באשכול באמצעות הפקודה bmctl update credentials, ומוסיפים את הדגלים המתאימים.

    בדוגמה הבאה מוצג עדכון של פרטי הכניסה למפתח פרטי חדש של SSH:

    bmctl update credentials --kubeconfig ADMIN_KUBECONFIG \
        --cluster CLUSTER_NAME \
        --ssh-private-key-path SSH_KEY_PATH
    

    מחליפים את מה שכתוב בשדות הבאים:

    • ADMIN_KUBECONFIG: הנתיב של קובץ ה-kubeconfig של האדמין או של האשכול בניהול עצמי.

    • CLUSTER_NAME: השם של האשכול שעבורו אתם מעדכנים את מפתח ה-SSH.

    • SSH_KEY_PATH: הנתיב של קובץ מפתח ה-SSH. כברירת מחדל, bmctl בודק את קובצי המפתחות של SSH ושל חשבון השירות שצוינו בקובץ התצורה של האשכול. אם bmctl מוצא קובץ מפתח שתוקפו פג, הפקודה נכשלת. אם קובץ המפתח החדש והתקין נמצא במיקום שונה מזה שצוין בקובץ ההגדרות, צריך לכלול את הדגל --ignore-validation-errors כדי למנוע את הכשל הזה.

    רשימה מלאה של הדגלים שאפשר להשתמש בהם עם הפקודה bmctl update credentials מופיעה במאמר update credentials בחומר העזר בנושא הפקודה bmctl.