Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Azure Kubernetes Service (AKS) kluster menggunakan sertifikat untuk autentikasi antara berbagai komponen, termasuk komponen sarana kontrol terkelola AKS dan komponen bidang data. Artikel ini menyediakan gambaran umum manajemen dan rotasi sertifikat di AKS.
Penting
Mulai 01 April 2027, Azure Kubernetes Service (AKS) tidak lagi mendukung tag kumpulan simpul aks-disable-kubelet-serving-certificate-rotation=true untuk menonaktifkan rotasi sertifikat penyajian Kubelet (KSCR). Anda dapat membuat kumpulan simpul baru menggunakan tag ini, tetapi AKS tidak akan menghormatinya. Perilaku ini berarti bahwa kumpulan simpul akan dibuat dengan KSCR diaktifkan. Untuk kumpulan simpul yang ada, KSCR akan diaktifkan secara otomatis pada operasi reimage berikutnya. Sebelum tanggal ini, Anda dapat memperbarui node pool menggunakan perintah az aks nodepool update dengan tag aks-disable-kubelet-serving-certificate-rotation=true. Untuk mempersiapkan penghapusan, Anda harus memperbarui beban kerja Anda dengan jalur sertifikasi yang benar. Untuk informasi selengkapnya, lihat masalah Penghentian GitHub. Untuk tetap mendapatkan informasi tentang pengumuman dan pembaruan, ikuti catatan rilis AKS.
Nota
Rotasi otomatis sertifikat untuk klien node dan sertifikat server diaktifkan secara bawaan untuk kluster yang mengaktifkan Kubernetes RBAC.
- Kluster AKS yang dibuat sebelum Mei 2019 memiliki sertifikat OS kluster yang kedaluwarsa setelah dua tahun.
- Kluster AKS yang dibuat setelah Mei 2019 memiliki sertifikat OS kluster yang kedaluwarsa setelah 30 tahun.
Apa itu rotasi sertifikat?
Rotasi sertifikat adalah proses mengganti sertifikat digital dengan sertifikat baru untuk menjaga keamanan dan mencegah gangguan. Ini adalah praktik keamanan penting yang dilakukan untuk menggantikan sertifikat yang kedaluwarsa, mengurangi risiko dari kunci yang disusupi, dan menanggapi persyaratan keamanan baru. Proses ini dapat melibatkan perpanjangan sertifikat secara otomatis atau menggantinya secara manual. Sering kali, penggantian yang kompleks memerlukan periode pemeliharaan terjadwal, khususnya jika melibatkan sertifikat root.
Sertifikat, otoritas sertifikat, dan token akun layanan di AKS
AKS menghasilkan dan menggunakan sertifikat, otoritas sertifikat (CA), dan token akun layanan (SA) berikut:
| Certificate | Deskripsi | Metode rotasi |
|---|---|---|
| Otoritas sertifikat kluster | Dibuat oleh AKS atas nama Anda dan unik untuk kluster Anda. Sertifikat CA ini digunakan untuk menerbitkan baik sertifikat klien maupun server untuk kubelet yang berjalan di data plane Anda, serta sertifikat yang digunakan oleh API server. | Manual |
| Token akun layanan | JSON Web Tokens (JWT) yang ditandatangani oleh sertifikat CA kluster. Kubelet-kubelet yang berjalan pada node agen Anda secara otomatis meminta dan memperpanjang token ini. Untuk informasi selengkapnya, lihat Meluncurkan Pod menggunakan proyeksi token akun layanan. | Diperbarui secara otomatis sebagai bagian dari rotasi manual CA klaster |
| Sertifikat server API | Ditandatangani dan diterbitkan oleh sertifikat CA kluster. Sertifikat ini digunakan setiap kali membuat koneksi berbasis TLS dengan server API, seperti dengan kubectl. |
Diperbarui secara otomatis sebagai bagian dari rotasi manual CA klaster |
| Sertifikat layanan Kubelet | Dalam kluster yang memungkinkan kubelet melayani rotasi sertifikat, sertifikat CA kluster mengeluarkan dan menandatangani sertifikat ini. Jika tidak, simpul agen menghasilkan dan menandatangani sendiri sertifikat ini. Sertifikat ini membuat koneksi berbasis TLS dengan komponen yang perlu terhubung ke salah satu titik akhir penyajian kubelet, seperti metrics-server. | Otomatis untuk kluster yang mengaktifkan rotasi sertifikat serving kubelet |
| Sertifikat klien Kubelet | Ditandatangani dan diterbitkan oleh sertifikat CA kluster. Sertifikat ini menggunakan protokol bootstrapping TLS khusus AKS yang menyediakan kubelet sertifikat kliennya dan kubeconfig yang sesuai sebelum kubelet dimulai. Protokol AKS TLS hanya diaktifkan pada kluster Kubernetes versi 1.32 atau yang lebih tinggi. | Secara default diperbarui secara otomatis menggunakan bootstrapping TLS standar dan sebagai bagian dari rotasi CA klaster secara manual |
kubectl sertifikat klien |
Digunakan untuk autentikasi berbasis sertifikat dengan server API. | Putar secara manual setelah rotasi CA kluster manual |
Nota
AKS tidak mengelola sertifikat apa pun yang dibuat untuk atau khusus untuk beban kerja pelanggan.
Rotasi otomatis sertifikat di AKS
AKS secara otomatis memutar sertifikat berikut:
- Kluster yang dibuat setelah Maret 2022 dengan Kubernetes RBAC diaktifkan mengaktifkan autorotasi sertifikat klien kubelet secara default.
Nota
Anda mungkin perlu memutar sertifikat ini secara berkala secara manual karena alasan keamanan atau kebijakan. Misalnya, Anda mungkin memiliki kebijakan untuk memutar semua sertifikat Anda setiap 90 hari. Secara default, autorotasi sertifikat klien kubelet terjadi secara manual.
Batasan untuk autorotasi sertifikat
Batasan berikut berlaku untuk rotasi otomatis sertifikat:
- Kluster harus menggunakan bootstrapping TLS vanilla atau bootstrapping TLS aman AKS, yang diluncurkan secara default ke semua wilayah Azure.
- Untuk kluster yang ada, Anda perlu meningkatkan kluster untuk mengaktifkan autorotasi sertifikat.
Rotasi sertifikat manual di AKS
Anda harus memutar sertifikat berikut secara manual :
- Sertifikat CA klaster dengan
az aks rotate-certs. -
kubectlsertifikat klien menggunakan perintahaz aks get-credentials(setelah rotasi manual sertifikat CA klaster).
Saat Anda merotasi sertifikat CA kluster, sertifikat turunan berikut juga diperbarui:
- Token akun layanan (SA)
- Sertifikat server API
- Sertifikat klien Kubelet
- Sertifikat server Kubelet (jika kubelet melayani rotasi sertifikat diaktifkan pada kluster)
Setelah memutar sertifikat CA kluster, Anda juga harus memutar kubectl sertifikat klien secara manual untuk memastikan akses berkelanjutan ke server API.
Bootstrap TLS untuk sertifikat klien kubelet
Kubelet menggunakan protokol bootstrapping TLS khusus AKS dan bergantung pada identitas simpul dalam Entra ID. Identitas ini memberikan sertifikat kliennya kepada kubelet beserta kubeconfig yang terkait sebelum kubelet mulai berjalan. Perubahan ini bertujuan untuk mengeraskan postur keamanan simpul AKS dengan menghilangkan dependensi kubelet pada rahasia token bootstrap statis untuk mendaftarkan dirinya dengan server API. Jika protokol bootstrap TLS yang aman gagal karena alasan apa pun, kubelet masih dapat mendaftarkan dirinya ke server API menggunakan token bootstrap, dan node tersebut pada akhirnya menjadi siap. Anda melihat aksService (alih-alih system:bootstrap:<>) sebagai field pemohon pada objek permintaan penandatanganan sertifikat (CSR) yang dibuat oleh protokol.
Sertifikat klien kubelet masih berada dalam /var/lib/kubelet/pki/kubelet-client-current.pem pada node Linux dan C:\k\pki\kubelet-client-current.pem pada simpul Windows. Bootstrap-kubeconfig masih terletak di tempat yang sama. AKS terus memutar sertifikat ini secara otomatis sebagai bagian dari proses rotasi sertifikatnya.
Kubelet melayani rotasi sertifikat
Rotasi sertifikat layanan Kubelet memungkinkan AKS menggunakan bootstrap TLS server kubelet, baik untuk melakukan bootstrap maupun merotasi sertifikat layanan yang ditandatangani oleh CA kluster.
Untuk informasi selengkapnya, lihat Mengelola dan memutar sertifikat di Azure Kubernetes Service (AKS).
Kubelet melayani batasan rotasi sertifikat
- Didukung pada Kubernetes versi 1.27 ke atas.
- Tidak didukung ketika kumpulan simpul menggunakan rekam jepret kumpulan simpul berdasarkan gambar node apa pun yang lebih lama dari
202501.12.0. - Anda tidak dapat mengaktifkan fitur ini secara manual. Pool node yang ada akan mengaktifkan rotasi sertifikat penyajian kubelet secara default setelah menjalani upgrade pertama ke Kubernetes versi 1.27 atau yang lebih baru. Pool node baru pada Kubernetes versi 1.27 atau yang lebih baru mengaktifkan rotasi sertifikat layanan kubelet secara default. Untuk melihat apakah rotasi sertifikat penyajian kubelet diaktifkan di wilayah Anda, lihat Rilis AKS.
- RBAC Kubernetes harus diaktifkan pada kluster agar rotasi sertifikat layanan kubelet dapat diaktifkan. Jika Anda memiliki kluster yang ada, Anda harus meningkatkan kluster tersebut untuk mengaktifkan RBAC Kubernetes.