Rotazione dei certificati CA del cluster di amministrazione

Google Distributed Cloud utilizza certificati e chiavi private per autenticare la comunicazione tra i componenti di sistema Kubernetes in un cluster di amministrazione. Quando creare un cluster di amministrazione, vengono creati nuovi certificati delle autorità di certificazione (CA) e vengono utilizzati per emettere certificati foglia aggiuntivi per componenti di sistema di Kubernetes.

Questa guida si applica solo alla rotazione dei certificati CA del cluster amministrativo. Per i cluster utente, consulta Rotazione dei certificati CA dei cluster utente.

Esistono tre certificati CA utilizzati dal sistema Kubernetes in un cluster:

  • Il certificato CA etcd protegge la comunicazione dal server API Kubernetes alle repliche etcd, nonché la comunicazione tra le repliche etcd. Questo è autofirmato.

  • Il certificato CA del cluster protegge le comunicazioni tra l'API Kubernetes un server web e tutti i client API interni di Kubernetes, ad esempio kubelet, il gestore del controller e lo scheduler. Questo certificato è autofirmato.

  • Il certificato CA del proxy anteriore protegge la comunicazione con le API aggregate. Questo certificato è autofirmato.

Puoi utilizzare gkectl per attivare una rotazione dei certificati. Durante una rotazione, gkectl sostituisce i certificati CA del sistema principali per cluster di amministrazione con i certificati appena generati. Quindi distribuisce le nuove Certificati CA, certificati foglia e chiavi private per il sistema del cluster di amministrazione componenti. La rotazione avviene in modo incrementale, in modo che i componenti di sistema possano continuare a comunicare durante la rotazione. Tuttavia, tieni presente che i carichi di lavoro i nodi vengono riavviati durante la rotazione.

Senza la rotazione, i certificati CA e del piano di controllo scadranno cinque anni dopo la data di creazione del cluster. I certificati del piano di controllo vengono ruotati automaticamente durante un upgrade del cluster, ma le CA non vengono ruotate automaticamente. Ciò significa che una rotazione CA deve essere una volta ogni cinque anni, oltre ai normali upgrade della versione.

Limitazioni

  • Rotazione del certificato CA limitata a etcd, cluster e proxy front di cui sopra.

  • La rotazione dei certificati CA è limitata ai certificati emessi automaticamente da Google Distributed Cloud. Non aggiorna i certificati emessi manualmente da un amministratore, anche se sono firmati dalle CA di sistema.

  • La rotazione del certificato CA riavvia il server API Kubernetes, dei processi del piano di controllo e ogni nodo nel cluster di amministrazione viene ripetuto più volte. Ogni fase di una rotazione procede in modo simile a un upgrade del cluster. Mentre il cluster di amministrazione e i cluster utente gestiti dal cluster di amministrazione rimangono operativo durante la rotazione dei certificati, dovresti aspettarti che i carichi di lavoro nel cluster di amministrazione verrà riavviato e ripianificato. Dovresti anche aspettarti brevi periodi di inattività per il control plane del cluster di amministrazione e per il control plane del cluster utente.

  • Devi aggiornare il file kubeconfig del cluster di amministrazione durante una rotazione dei certificati e di nuovo al termine della rotazione. Questo perché viene revocato il certificato del cluster precedente e le credenziali in kubeconfig non funzionerà più.

  • Una volta avviata, la rotazione dei certificati CA non può essere annullata.

  • La rotazione dei certificati CA potrebbe richiedere molto tempo, a seconda delle dimensioni del cluster.

  • La procedura di rotazione dei certificati può essere ripresa eseguendo di nuovo lo stesso se viene interrotto. Tuttavia, devi assicurarti che sia in esecuzione un solo comando di rotazione alla volta.

Avvia la rotazione

Per avviare la rotazione dei certificati, esegui il comando seguente. Esegue la prima metà della rotazione e si ferma in un punto di pausa.

Avvia la rotazione:

gkectl update credentials certificate-authorities rotate \
    --admin-cluster \
    --config ADMIN_CLUSTER_CONFIG \
    --kubeconfig ADMIN_CLUSTER_KUBECONFIG

Sostituisci quanto segue:

  • ADMIN_CLUSTER_CONFIG: il percorso della configurazione del cluster di amministrazione file

  • ADMIN_CLUSTER_KUBECONFIG: il percorso del file kubeconfig del cluster di amministrazione

Se il comando viene interrotto, riavvialo eseguendo lo stesso comando.

Aggiorna il file kubeconfig

Quando il comando precedente viene messo in pausa, aggiorna il file kubeconfig per l'amministratore in un cluster Kubernetes. Verranno inseriti un nuovo certificato client e un nuovo certificato CA nel file kubeconfig. Il vecchio certificato client viene rimosso dal file kubeconfig e il vecchio certificato CA rimane nel file kubeconfig.

gkectl update credentials certificate-authorities update-kubeconfig \
    --admin-cluster \
    --config ADMIN_CLUSTER_CONFIG \
    --kubeconfig ADMIN_CLUSTER_KUBECONFIG

Continua la rotazione

Esegui questo comando per eseguire la seconda metà della procedura. La il comando non procederà finché gkectl non verifica che il file kubeconfig aggiornato si trova nella directory attuale.

gkectl update credentials certificate-authorities rotate \
    --admin-cluster \
    --complete \
    --config ADMIN_CLUSTER_CONFIG \
    --kubeconfig ADMIN_CLUSTER_KUBECONFIG

Se il comando viene interrotto, riprendilo eseguendo lo stesso comando.

Al termine della rotazione, viene segnalata la versione CA corrente.

Aggiorna di nuovo il file kubeconfig

Al termine della seconda metà della rotazione, aggiorna nuovamente il file kubeconfig. In questo modo, il vecchio certificato CA viene rimosso dal file kubeconfig.

gkectl update credentials certificate-authorities update-kubeconfig \
    --admin-cluster \
    --config ADMIN_CLUSTER_CONFIG \
    --kubeconfig ADMIN_CLUSTER_KUBECONFIG

Distribuisci il nuovo file kubeconfig

Distribuisci il file kubeconfig del nuovo cluster di amministrazione a tutti gli utenti del cluster.