בנושא הזה מוסבר איך להחליף את פרטי הכניסה לאבטחה בשירות הניהול ובאשכולות המשתמשים של GKE on AWS. מידע נוסף על תכונות האבטחה של GKE ב-AWS זמין במאמר בנושא אבטחה.
לפני שמתחילים
כדי לבצע את השלבים בדף הזה, אתם צריכים גישה לספרייה עם ההגדרה של GKE on AWS.
אישורים של שירות הניהול
בקטע הזה מוסבר איך להחליף אישורים בשביל שירות הניהול.
רשויות אישורים לניהול
בקטע הזה מוסבר איך לבצע רוטציה של אישורי חתימה של רשות אישורים (CA) לרכיבי GKE ב-AWS.
אישור CA בסיסי של שרת Management API
כדי לבצע רוטציה של אישור ה-CA הבסיסי של שרת ה-API, פועלים לפי השלבים הבאים:
- עוברים לספרייה עם ההגדרה של GKE ב-AWS.
יצרתם את הספרייה הזו כשהתקנתם את שירות הניהול.
cd anthos-aws
- פותחים את קובץ
anthos-gke.status.yamlבכלי לעריכת טקסט. - מסירים את כל הערכים מתחת למפתח
certificateAuthority. הם כוללים אתencryptedPrivateKey.kmsKeyARN,encryptedPrivateKey.valueו-encryptedPrivateKey.certificate. מריצים את הפקודה
anthos-gke aws management initכדי לעדכן את הקובץanthos-gke.status.yaml.anthos-gke aws management initמריצים את הפקודה
anthos-gke aws management applyכדי לעדכן את שירות הניהול.anthos-gke aws management apply
- בספרייה של
anthos-aws, משתמשים ב-anthos-gkeכדי להעביר את ההקשר לשירות הניהול.cd anthos-aws anthos-gke aws management get-credentials
אישורי CA אחרים לניהול
בקטע הזה מוסבר איך אפשר לבצע רוטציה של כל רשויות האישורים הבאות:
- רשות אישורים (CA) של webhook לאימות
- Etcd CA
- רשות CA לחתימה על חשבון שירות
אפשר לסובב את רשויות האישורים האלה באחת מהשיטות הבאות:
מסירים את הקטע
certificateAuthorityמה-anthos-gke.status.yaml.- עוברים לספרייה עם ההגדרה של GKE ב-AWS.
יצרתם את הספרייה הזו כשהתקנתם את שירות הניהול.
cd anthos-aws
- פותחים את קובץ
anthos-gke.status.yamlבכלי לעריכת טקסט. - מסירים את כל הערכים מתחת למפתח
certificateAuthority. הם כוללים אתencryptedPrivateKey.kmsKeyARN,encryptedPrivateKey.valueו-encryptedPrivateKey.certificate. מריצים את הפקודה
anthos-gke aws management initכדי לעדכן את הקובץanthos-gke.status.yaml.anthos-gke aws management initמריצים את הפקודה
anthos-gke aws management applyכדי לעדכן את שירות הניהול.anthos-gke aws management apply
- עוברים לספרייה עם ההגדרה של GKE ב-AWS.
יצרתם את הספרייה הזו כשהתקנתם את שירות הניהול.
אם גרסה חדשה של GKE ב-AWS זמינה, צריך לשדרג את שירות הניהול של GKE ב-AWS.
יוצרים מחדש את מופע EC2 של שירות הניהול.
- בספרייה
anthos-aws, משתמשים בפקודהterraformכדי לקבל את המזהה של שירות הניהול. הפלט כולל את מזהה שירות הניהול. בדוגמה שלמטה, המזהה הואcd anthos-aws terraform output cluster_id
gke-12345abc.terraform output cluster_idgke-12345abc - פותחים את מסוף AWS EC2.
- לוחצים על Instances (מופעים).
- מוצאים את המכונה בשם
cluster-id-management-0. - בוחרים באפשרות Actions -> Instance state -> terminate (פעולות -> מצב המופע -> סיום) כדי להסיר את המופע. מערכת EC2 יוצרת באופן אוטומטי מופע חדש עם אותו נפח אחסון EBS.
- בספרייה
ניהול מפתחות ואישורים של לקוח / שרת TLS
כדי לבצע רוטציה של מפתחות ואישורים של לקוח / שרת TLS בשירות הניהול, צריך ליצור מחדש את מופע שירות הניהול. כדי ליצור מחדש את המופע: פועלים לפי השלבים הבאים:
- בספרייה
anthos-aws, משתמשים בפקודהterraformכדי לקבל את המזהה של שירות הניהול. הפלט כולל את מזהה שירות הניהול. בדוגמה שלמטה, המזהה הואcd anthos-aws terraform output cluster_id
gke-12345abc.terraform output cluster_idgke-12345abc - פותחים את מסוף AWS EC2.
- לוחצים על Instances (מופעים).
- מוצאים את המכונה בשם
cluster-id-management-0. - בוחרים באפשרות Actions -> Instance state -> terminate (פעולות -> מצב המופע -> סיום) כדי להסיר את המופע. מערכת EC2 יוצרת באופן אוטומטי מופע חדש עם אותו נפח אחסון EBS.
Google Cloud חשבונות שירות
חשבונות שירות של שירות הניהול
כדי לבצע רוטציה של Google Cloud חשבונות השירות בשירות הניהול, פועלים לפי השלבים הבאים.
- יוצרים חשבונות שירות חדשים ומורידים מפתחות של חשבונות שירות לפי השלבים שמפורטים במאמר דרישות מוקדמות.
- עוברים לספרייה עם ההגדרה של GKE ב-AWS.
יצרתם את הספרייה הזו כשהתקנתם את שירות הניהול.
cd anthos-aws
אם הורדתם מפתחות לנתיב אחר, פותחים את קובץ
anthos-gke.yamlבכלי לעריכת טקסט. משנים את הערך של.spec.googleCloud.serviceAccountKeys.managementService,.status.googleCloud.serviceAccountKeys.connectAgentו-.spec.googleCloud.serviceAccountKeys.nodeלנתיבים החדשים.apiVersion: multicloud.cluster.gke.io/v1 kind: AWSManagementService metadata: name: management spec: googleCloud: serviceAccountKeys: managementService: MANAGEMENT_KEY_PATH connectAgent: CONNECT_KEY_PATH node: NODE_KEY_PATH ...מריצים את הפקודה
anthos-gke aws management initכדי לעדכן את הקובץanthos-gke.status.yaml.anthos-gke aws management initמריצים את הפקודה
anthos-gke aws management applyכדי לעדכן את שירות הניהול.anthos-gke aws management apply
חשבונות שירות באשכולות משתמשים
כדי להחיל את חשבונות השירות האלה על AWSClusters ו-AWSNodePools, צריך לשדרג או למחוק אותם ואז ליצור אותם מחדש.
אישורים של אשכולות משתמשים
בקטע הזה מוסבר איך להחליף אישורים עבור אשכולות המשתמשים.
אישורים של רשויות אישורים ומפתחות SSH באשכול משתמשים
רוב הרשאות הגישה לאשכולות המשתמשים נוצרות כשהאשכול נוצר.
כשמוחקים אשכול משתמשים, GKE ב-AWS מבצע רוטציה של האישורים הבאים:
- CA בסיס של שרת API
- CA של proxy קדמי ל-API
- etcd CA
- CA לחתימה על חשבון שירות של Kubernetes
- זוגות מפתחות SSH ממישור הבקרה לצומת
תגובה לפעולה מאתר אחר (Webhook) של רשות אישורים (CA) לאימות באשכול משתמשים
כדי להחליף את ה-CA של ה-webhook לאימות אשכול המשתמשים, עורכים את הקובץ anthos-gke.status.yaml ומחילים את השינויים.
- עוברים לספרייה עם ההגדרה של GKE ב-AWS.
יצרתם את הספרייה הזו כשהתקנתם את שירות הניהול.
cd anthos-aws
- פותחים את קובץ
anthos-gke.status.yamlבכלי לעריכת טקסט. - מסירים את כל הערכים מתחת למפתח
certificateAuthority. הם כוללים אתencryptedPrivateKey.kmsKeyARN,encryptedPrivateKey.valueו-encryptedPrivateKey.certificate. מריצים את הפקודה
anthos-gke aws management initכדי לעדכן את הקובץanthos-gke.status.yaml.anthos-gke aws management initמריצים את הפקודה
anthos-gke aws management applyכדי לעדכן את שירות הניהול.anthos-gke aws management apply
זוגות של מפתחות ואישורים של TLS באשכול משתמשים
GKE ב-AWS יוצר זוגות מפתחות TLS ואישורים כשיוצרים מופע. כדי להחליף את הצמדים האלה, צריך ליצור מחדש את המופע על ידי ביצוע השלבים הבאים עבור מישור הבקרה ומאגרי הצמתים.
מישור הבקרה
- בספרייה של
anthos-aws, משתמשים ב-anthos-gkeכדי להעביר את ההקשר לשירות הניהול.cd anthos-aws anthos-gke aws management get-credentials
משתמשים ב-
kubectlכדי לקבל את קבוצת היעד של AWS EC2 ממישור הבקרה שלכם מ-AWSCluster.env HTTPS_PROXY=http://localhost:8118 \ kubectl get awscluster cluster-name \ -o jsonpath='{.status.targetGroupName}{"\n"}'הפלט כולל את השם של קבוצת היעד EC2 של מישור הבקרה. לדוגמה,
gke-123456a7-controlplane.פותחים את מסוף AWS EC2. בחלונית הימנית, בוחרים באפשרות קבוצות מיקוד.
לוחצים על סרגל החיפוש ומחפשים את קבוצת היעד. לוחצים על שם קבוצת היעד ואז על יעדים. תוצג רשימה של מופעי מישור הבקרה.
לכל מופע בקבוצת היעד, מבצעים את השלבים הבאים:
לוחצים על מזהה המכונה של המכונה. מופיעה מסוף המכונות של AWS EC2.
לוחצים על מזהה המכונה.
בוחרים באפשרות Actions -> Instance state -> terminate (פעולות -> מצב המופע -> סיום) כדי להסיר את המופע. מערכת EC2 יוצרת באופן אוטומטי מופע חדש עם אותו נפח אחסון EBS.
חוזרים לדף 'קבוצות מיקוד'.
אחרי שמסיימים את כל המופעים בקבוצה, חוזרים לדף Target Groups (קבוצות טירגוט).
בקטע Registered Targets בדף, מחפשים את העמודה Status. לכל אחד מהמופעים צריך להיות סטטוס של תקין. אם אחת מהמכונות תקינה, מחכים כמה דקות ולוחצים על סמל הרענון ().
אחרי שכל המופעים בקבוצת היעד תקינים, אפשר להמשיך לשלב הבא.
מאגרי צמתים
כדי להחליף את אישורי ה-TLS של מאגר הצמתים:
- בספרייה של
anthos-aws, משתמשים ב-anthos-gkeכדי להעביר את ההקשר לשירות הניהול.cd anthos-aws anthos-gke aws management get-credentials
משתמשים ב-
kubectlכדי לקבל את קבוצת היעד של AWS EC2 של מאגר הצמתים מ-AWSNodePool.env HTTPS_PROXY=http://localhost:8118 \ kubectl get awsnodepool -o jsonpath='{.items[*].status.autoScalingGroupName}{"\n"}'הפלט כולל את השם של קבוצת היעד של EC2 של מאגר הצמתים. לדוגמה,
gke-123456a7-nodepool-abc123.פותחים את מסוף AWS EC2. בחלונית הימנית, בוחרים באפשרות קבוצות מיקוד.
לוחצים על סרגל החיפוש ומחפשים את קבוצת היעד. לוחצים על שם קבוצת היעד ואז על יעדים. תוצג רשימה של מופעי מישור הבקרה.
לכל מופע בקבוצת היעד, מבצעים את השלבים הבאים:
לוחצים על מזהה המכונה של המכונה. מופיעה מסוף המכונות של AWS EC2.
לוחצים על מזהה המכונה.
בוחרים באפשרות Actions -> Instance state -> terminate (פעולות -> מצב המופע -> סיום) כדי להסיר את המופע. מערכת EC2 יוצרת באופן אוטומטי מופע חדש עם אותו נפח אחסון EBS.
חוזרים לדף 'קבוצות מיקוד'.
אחרי שמסיימים את כל המופעים בקבוצה, חוזרים לדף Target Groups (קבוצות טירגוט).
בקטע Registered Targets בדף, מחפשים את העמודה Status. לכל אחד מהמופעים צריך להיות סטטוס של תקין. אם אחת מהמכונות תקינה, מחכים כמה דקות ולוחצים על סמל הרענון ().
אחרי שכל המופעים בקבוצת היעד תקינים, אפשר להמשיך לשלב הבא.