4.2. 보안 클러스터의 내부 인증서 전달
보안 클러스터에는 수집기, 센서, Admission Control 및 로컬 스캐너 구성 요소가 포함됩니다. 이러한 구성 요소는 인증서를 사용하여 서로 통신하고 Central과 통신합니다.
내부 인증서를 다시 발행할 적절한 방법을 선택합니다.
- 자동 인증서 갱신 기능을 사용합니다. 이는 Operator 및 Helm 배포에 권장되는 방법입니다. 클러스터 등록 시크릿(CRS)을 사용하여 중앙 클러스터와 보안 클러스터 간의 통신을 설정하는 경우 설치에 지원되는 유일한 방법입니다.
-
보안 클러스터에 init 번들을 생성, 다운로드 및 설치합니다. init 번들을 생성하려면
Admin사용자 역할이 있어야 합니다. 이 방법은 인증서가 이미 만료되어 보안 클러스터가 더 이상 Central에 연결할 수 없는 경우에만 Operator 및 Helm 배포에 권장됩니다. -
roxctlCLI를 사용하여 정적 매니페스트 배포에만 사용할 수 있는 자동 업그레이드 기능을 사용합니다. 이 방법은 이 방법의 사용이 필요한 특정 설치 요구 사항이 있는 경우에만 권장됩니다.
4.2.1. 자동 인증서 갱신을 사용하여 보안 클러스터의 내부 인증서 발행 링크 복사링크가 클립보드에 복사되었습니다!
보안 클러스터에는 수집기, 센서, Admission Control 및 로컬 스캐너 구성 요소가 포함됩니다. 자동 인증서 갱신을 사용하여 이러한 구성 요소의 내부 인증서를 다시 발행할 수 있습니다.
TLS 인증서는 몇 개월 전에 자동으로 갱신되지만 업그레이드 중에 RHACS Pod를 다시 시작할 때만 로드됩니다.
4.2.1.1. 자동 인증서 갱신 상태 확인 링크 복사링크가 클립보드에 복사되었습니다!
클러스터 페이지를 보면 자동 인증서 갱신이 활성화되었는지 확인할 수 있습니다.
프로세스
-
RHACS 포털에서 플랫폼 구성
클러스터를 클릭합니다. - Auto-refresh enabled 가 Credential Expiration 열에 표시되는지 확인합니다.
auto-refresh가 활성화된 경우에도 보안 클러스터에 곧 제공되는 인증 정보에 대한 경고가 표시되는 경우 영향을 받는 클러스터의 Pod를 수동으로 다시 시작하여 최신 인증서를 적용하고 다운타임을 방지해야 합니다.
자세한 내용은 "최신 내부 인증서 적용"을 참조하십시오.
4.2.1.2. 최신 내부 인증서 적용 링크 복사링크가 클립보드에 복사되었습니다!
영향을 받는 클러스터의 Pod를 수동으로 다시 시작하면 최신 인증서를 적용하고 다운타임을 방지할 수 있습니다.
Kubernetes를 사용하는 경우 oc 대신 kubectl 을 사용합니다.
사전 요구 사항
-
관리리소스에 대한쓰기권한이 있습니다.
프로세스
영향을 받는 클러스터의 Pod를 수동으로 다시 시작하려면 다음 명령을 실행합니다.
$ oc -n <namespace> delete pods --all다음과 같습니다.
<namespace>-
보안 클러스터를 설치한 네임스페이스를 지정합니다. 예를 들면
stackrox입니다.