13.6.2.2. コマンドラインからのホストへのアクセス
外部オーセンティケーターを設定して、直接アクセスを制限し、不正な改変を防止します。Machine Config Operator (MCO) は、これらのログインを管理し、クラスター全体で一貫性を維持します。
外部オーセンティケーターの例としては、軽量ディレクトリーアクセスプロトコル (LDAP) や System Security Services Daemon (SSSD) などが挙げられます。ノードの再起動により、タイムアウトの問題が発生する場合は、node disruption policy を作成します。このポリシーを使用すると、ノードを再起動することなく、ホスト上で外部オーセンティケーターを設定できます。詳細は、関連情報 セクションの「node disruption policy を使用してマシン設定の変更による障害を最小限に抑える」を参照してください。
OpenShift Container Platform クラスターサーバーで root ID への直接アクセスを設定しないでください。
以下の方法を使用して、クラスター内のノードに接続できます。
- デバッグ Pod の使用
Red Hat は、ノードにアクセスするためにこの方法を推奨しています。ノードをデバッグまたは接続するには、次のコマンドを実行します。
$ oc debug node/<worker_node_name>ノードに接続した後、次のコマンドを実行してルートファイルシステムにアクセスします。
# chroot /hostこれにより、ノード上のデバッグ Pod 内で root アクセスが可能になります。詳細は、「root アクセスでのデバッグ Pod の起動」を参照してください。
- 直接 SSH 接続
root ユーザーの使用は避けてください。代わりに、コアユーザー ID (または独自の ID) を使用してください。SSH を使用してノードに接続するには、次のコマンドを実行します。
$ ssh core@<worker_node_name>重要コアユーザー ID には、最初にクラスター内で
sudo権限が付与されます。SSH を使用してノードに接続できない場合は、SSH 鍵をコアユーザーに追加します。詳細は、関連情報 セクションの「SSH 踏み台 pod を使用して OpenShift Container Platform 4.x クラスターノードに接続する方法」を参照してください。
SSH を使用してノードに接続した後、次のコマンドを実行して root シェルにアクセスします。
$ sudo -i- コンソールアクセス
コンソールがセキュアであることを確認してください。root ID による直接ログインを許可しないでください。代わりに個別の ID を使用します。
注記コンソールアクセスの保護に関する組織のベストプラクティスに従ってください。