Girar os segredos do registro de contêiner no Hub Azure StackRotate container registry secrets in Azure Stack Hub

Os usuários do hub de Azure Stack podem girar os segredos (certificados, nome de usuário e senha) para uma implantação de modelo de registro de contêiner.Your Azure Stack Hub users can rotate the secrets (certificates, username, and password) for a container registry template deployment. Você pode executar um script para preencher novos valores secretos no Microsoft Azure Key Vault e reimplantar a instância de modelo de registro de contêiner existente.You can run a script to populate new secret values in Microsoft Azure Key Vault and redeploy the existing Container registry template instance. A rotação de segredos por si só não exige uma nova implantação.Rotating secrets by themselves doesn't require a new deployment.

Pré-requisitos para o usuárioPrerequisites for the user

  • O usuário precisará ter os módulos do PowerShell do Hub Azure Stack instalados.The user will need to have the Azure Stack Hub PowerShell modules installed. Para obter mais informações, consulte instalar o PowerShell para Azure Stack.For more information, see Install PowerShell for Azure Stack.

  • Obtenha os segredos de atualização para o modelo de registro de contêiner.Get the update secrets for the container registry template. Você pode usar um novo certificado SSL ou uma nova combinação de nome de usuário e senha para acessar o registro do Docker.You can use a new SSL certificate or a new username and password combination for accessing the Docker registry.

  • Obtenha os scripts encontrados no \registry\scripts depois de baixar o arquivo zip do repositório GitHub do msazurestackworkloads/azurestack-Gallery .Get the scripts found in \registry\scripts after downloading the zip file from the msazurestackworkloads/azurestack-gallery GitHub repository.

Importar novos segredos para Key VaultImport new secrets into Key Vault

Siga as instruções abaixo para definir novos segredos no Key Vault.Follow the instructions below to set new secrets in Key Vault.

Definir senha de usuário do registro atualizada para nome de usuário existenteSet updated registry user password for existing username

  1. Abra um prompt do PowerShell com privilégios elevados e execute Import-Module .\\pre-reqs.ps1 a partir da pasta scripts.Open an elevated PowerShell prompt and then run Import-Module .\\pre-reqs.ps1 from the scripts folder.

  2. Para atualizar o valor do usuário do registro existente, execute o cmdlet:To update the value of the existing registry user, run the cmdlet:

    Set-RegistryAccessSecret -KeyVaultName newregkv `
        -RegistryUserName <username> `
        -RegistryUserPassword <newpassword> `
        -SkipExistCheck $true
    

    Por exemplo, o cmdlet retorna a seguinte saída:For example, the cmdlet returns the following output:

    PS C:\azurestack-gallery-master\registry\Scripts> Set-RegistryAccessSecret -KeyVaultName newregkv `
        -RegistryUserName admin `
        -RegistryUserPassword password1 `
        -SkipExistCheck $true 
    
    Check if key vault secret name (admin) exists.
    Creating key vault secret name (admin) as it does not exist.
    
  3. Para validar que um novo valor foi inserido para esse registro, abra um prompt do PowerShell com privilégios elevados e execute o seguinte cmdlet:To validate that a new value has been entered for this record, open an elevated PowerShell prompt and run the following cmdlet:

    Get-AzureKeyVaultSecret -VaultName newregkv -Name admin -IncludeVersions
    

    Por exemplo, o cmdlet retorna a seguinte saída:For example, the cmdlet returns the following output:

    PS C:\azurestack-gallery-master\registry\Scripts> Get-AzureKeyVaultSecret -VaultName newregkv -Name admin -IncludeVersions
    
    
    Vault Name   : newregkv
    Name         : admin
    Version      : 2a1495372c474cc890c888518f02b19f
    Id           : https://newregkv.vault.shanghai.azurestack.corp.microsoft.com:443/secrets/
                   admin/2a1495372c474cc890c888518f02b19f
    Enabled      : True
    Expires      : 
    Not Before   : 
    Created      : 12/18/2019 7:05:56 PM
    Updated      : 12/18/2019 7:05:56 PM
    Content Type : 
    Tags         : 
    
    Vault Name   : newregkv
    Name         : admin
    Version      : 3fd65c1719c74997984648de18a1fa0e
    Id           : https://newregkv.vault.shanghai.azurestack.corp.microsoft.com:443/secrets/
                   admin/3fd65c1719c74997984648de18a1fa0e
    Enabled      : True
    Expires      : 
    Not Before   : 
    Created      : 12/17/2019 5:05:56 AM
    Updated      : 12/17/2019 5:05:56 AM
    Content Type : user credentials
    Tags         : 
    

Definir novo nome de usuário e senha do registroSet new Registry username and password

  1. Abra um prompt do PowerShell com privilégios elevados e Import-Module .\pre-reqs.ps1 a partir da pasta scripts.Open an elevated PowerShell prompt and Import-Module .\pre-reqs.ps1 from the scripts folder.

  2. Para criar um novo segredo para o novo nome de usuário e senha, abra um prompt do PowerShell com privilégios elevados e execute o seguinte cmdlet:To create a new secret for the new username and password, open an elevated PowerShell prompt and run the following cmdlet:

    Set-RegistryAccessSecret -KeyVaultName newregkv `
        -RegistryUserName <newusername> `
        -RegistryUserPassword <newpassword> 
    

    Por exemplo, o cmdlet retorna a seguinte saída:For example, the cmdlet returns the following output:

    PS C:\azurestack-gallery-master\registry\Scripts> Set-RegistryAccessSecret -KeyVaultName newregkv `
        -RegistryUserName admin1 `
        -RegistryUserPassword password1
    
    Check if key vault secret name (admin1) exists.
    Creating key vault secret name (admin1) as it does not exist. 
    
  3. Para validar que um novo segredo foi criado, abra um prompt do PowerShell com privilégios elevados e execute o seguinte cmdlet:To validate that a new secret has been created, open an elevated PowerShell prompt and run the following cmdlet:

    Get-AzureKeyVaultSecret -VaultName \<KeyVaultName> -Name \<username>
    

    Por exemplo, o cmdlet retorna a seguinte saída:For example, the cmdlet returns the following output:

    PS C:\azurestack-gallery-master\registry\Scripts> Get-AzureKeyVaultSecret -VaultName newregkv -Name admin1
    
    
    Vault Name   : newregkv
    Name         : admin1
    Version      : 2ae9a7239f4044be82ca9d1e9b80e85a
    Id           : https://newregkv.vault.shanghai.azurestack.corp.microsoft.com:443/secrets/admin1/2ae9a7239f4044be82ca9d1e9b80e85a
    Enabled      : True
    Expires      : 
    Not Before   : 
    Created      : 12/18/2019 11:28:18 PM
    Updated      : 12/18/2019 11:28:18 PM
    Content Type : user credentials
    Tags         : 
    

Importante

Se você estiver criando um novo segredo (combinação nome de usuário/senha), precisará excluir o antigo Key Vault segredo.If you are creating a new secret (username/password combination) you will need to delete the old Key Vault secret. Se você reimplantar o modelo de registro de contêiner existente sem excluir o segredo antigo, as combinações de nome de usuário e senha antigas e novas serão válidas para fazer logon no registro.If you redeploy the existing container registry template without deleting the old secret both the old and new username and password combinations will be valid for logging into the registry.

Atualizar o certificado SSL para o segredo de Key Vault existenteUpdate the SSL certificate for existing Key Vault secret

  1. Abra um prompt do PowerShell com privilégios elevados e execute o seguinte cmdlet:Open an elevated PowerShell prompt and run the following cmdlet:

    Set-CertificateSecret -KeyVaultName \<keyvaultname> `
     -CertificateSecretName \<originalsecretnameforcertificate> `
    Set-CertificateSecret -KeyVaultName <keyvaultname> `
        -CertificateSecretName <originalsecretnameforcertificate> `
        -CertificateFilePath <pathtonewcertificate> `
        -CertificatePassword <certificatepassword> `
        -SkipExistCheck $true
    

    Por exemplo, o cmdlet retorna a seguinte saída:For example, the cmdlet returns the following output:

    PS C:\azurestack-gallery-master\registry\Scripts> Set-CertificateSecret -KeyVaultName newregkv `
        -CertificateSecretName containersecret `
        -CertificateFilePath C:\crinstall\shanghairegcertnew.pfx `
        -CertificatePassword <certificatepassword> `
        -SkipExistCheck $true
    Check if key vault secret name (containersecret) exists.
    Creating key vault secret name (containersecret) as it does not exist.
    ----------------------------------------------------------------
    PFX KeyVaultResourceId       : /subscriptions/997da68a-xxxx-xxxx-ad3d-ffeac81b02dc/resourceGroups/newregreg/providers/Microsoft.KeyVault/vaults/newregkv
    PFX KeyVaultSecretUrl        : https://newregkv.vault.shanghai.azurestack.corp.microsoft.com:443/secrets/containersecret/a07ece6b9914408e8f20c516e15b66c9
    PFX Certificate Thumbprint   : 31810AA7FEF1173188691FB3F47208E5389FBA61
    ---------------------------------------------------------------- 
    
  2. Você usará os valores produzidos por essa função ao reimplantar o modelo de registro de contêiner existente.You will use the values produced by this function when redeploying the existing container registry template.

  3. Para validar que uma nova versão do segredo existente foi criada, abra um prompt do PowerShell com privilégios elevados e execute o seguinte cmdlet:To validate that a new version of the existing secret was created, open an elevated PowerShell prompt and run the following cmdlet:

    Get-AzureKeyVaultSecret -VaultName <KeyVaultName> -Name <secretname>
    

    Por exemplo, o cmdlet retorna a seguinte saída:For example, the cmdlet returns the following output:

    PS C:\azurestack-gallery-master\registry\Scripts> Get-AzureKeyVaultSecret -VaultName newregkv -Name containersecret -IncludeVersions
    
    
    Vault Name   : newregkv
    Name         : containersecret
    Version      : a07ece6b9914408e8f20c516e15b66c9
    Id           : https://newregkv.vault.shanghai.azurestack.corp.microsoft.com:443/secrets/containersecret/a07ece6b9914408e8f20c516e15b66c9
    Enabled      : True
    Expires      : 
    Not Before   : 
    Created      : 12/18/2019 11:46:28 PM
    Updated      : 12/18/2019 11:46:28 PM
    Content Type : 
    Tags         : 
    
    Vault Name   : newregkv
    Name         : containersecret
    Version      : 0199c7ec1d8d41bb9ddff0f39dca9931
    Id           : https://newregkv.vault.shanghai.azurestack.corp.microsoft.com:443/secrets/containersecret/0199c7ec1d8d41bb9ddff0f39dca9931
    Enabled      : True
    Expires      : 
    Not Before   : 
    Created      : 12/17/2019 5:06:03 AM
    Updated      : 12/17/2019 5:06:03 AM
    Content Type : pfx
    Tags         : 
    

Definir um novo certificado SSL para o modelo de registro de contêinerSet a new SSL certificate for the container registry template

  1. Abra um prompt do PowerShell com privilégios elevados e execute o seguinte cmdlet:Open an elevated PowerShell prompt, and run the following cmdlet:

    Set-CertificateSecret -KeyVaultName <keyvaultname> `
        -CertificateSecretName <newsecretnameforcertificate> `
        -CertificateFilePath <pathtonewcertificate> `
        -CertificatePassword <certificatepassword>
    

    Por exemplo, o cmdlet retorna a seguinte saída:For example, the cmdlet returns the following output:

    PS C:\azurestack-gallery-master\registry\Scripts>    Set-CertificateSecret -KeyVaultName newregkv `
        -CertificateSecretName containersecret121719 `
        -CertificateFilePath C:\crinstall\shanghairegcertnew.pfx `
        -CertificatePassword <certificatepassword> 
    Check if key vault secret name (containersecret121719) exists.
    Creating key vault secret name (containersecret121719) as it does not exist.
    ----------------------------------------------------------------
    PFX KeyVaultResourceId       : /subscriptions/997da68a-xxxx-xxxx-ad3d-ffeac81b02dc/resourc
    eGroups/newregreg/providers/Microsoft.KeyVault/vaults/newregkv
    PFX KeyVaultSecretUrl        : https://newregkv.vault.shanghai.azurestack.corp.microsoft.c
    om:443/secrets/containersecret121719/bb2cfe4df7bc4fbe854a00799afa8566
    PFX Certificate Thumbprint   : 31810AA7FEF1173188691FB3F47208E5389FBA61 
    

Reimplantar o modelo de registro de contêiner existenteRedeploy existing container registry template

  1. Abra o portal do usuário do hub de Azure Stack.Open the Azure Stack Hub user portal.

  2. Navegue até o grupo de recursos que a VM do modelo de registro de contêiner está implantada.Navigate to the resource group that the container registry template VM is deployed.

    Resource group

  3. Selecione as implantações em implantações.Select the deployments under Deployments.

    Implantações

  4. Se você estiver girando os segredos pela primeira vez, selecione a implantação original.If rotating secrets for the first time, select the original deployment. Se essa não for a primeira vez que os segredos são girados, selecione a implantação mais recente e, em seguida, selecione reimplantar.If this isn't the first time rotating secrets, select the most recent deployment and then select Redeploy.

    Reimplantar

  5. Em implantar modelo de solução , selecione usar grupo de recursos existente e selecione o grupo de recursos que foi usado para implantar originalmente o modelo de registro de contêiner.In Deploy Solution Template , select Use Existing Resource Group and select the resource group that was used to originally deploy the container registry template. Para que uma reimplantação seja bem-sucedida, ela deve usar o mesmo grupo de recursos.In order for a redeployment to be successful, it must use the same resource group.

    Implantar modelo de solução

  6. Em parâmetros , verifique se os parâmetros correspondem à implantação original.In Parameters check that the parameters match the original deployment. A ID do cliente da entidade de serviço e o segredo da entidade de serviço precisarão ser adicionados.The service principal client ID and service principal secret will need to be added.

    • Se você estiver apenas girando o nome de usuário e a senha para o serviço de registro, bastará adicionar os parâmetros de entidade de serviço.If you're only rotating the username and password for the registry service, you just need to add the service principal parameters.

    • Se estiver girando o certificado, você precisará inserir os novos valores para PFXKeyVaultSecretURL e PFXThumbprint que foram gerados na definição dos novos segredos.If you're rotating the certificate, you'll need to input the new values for the PFXKeyVaultSecretURL and PFXThumbprint that were output from setting the new secrets.

    Parâmetros

  7. Selecione OK e criar.Select OK and then Create. A reimplantação continuará.The redeployment will proceed. A funcionalidade do registro continuará a funcionar durante a reimplantação.Registry functionality will continue to function during redeployment.

    • Se você estiver girando o nome de usuário e a senha, será necessário autenticar novamente o registro depois que a reimplantação for concluída.If you are rotating username and password, you will need to authenticate to the registry again once the redeployment is complete.

    • Se você estiver girando o certificado, não terá nenhuma perda de acesso ao registro.If you are rotating the certificate, you shouldn't experience any loss of access to the registry. Isso pressupõe que você esteja usando um certificado de um provedor de certificado confiável.This assumes you are using a certificate from a trusted cert provider. Se estiver usando um certificado privado, esse certificado precisará ser instalado nos clientes para evitar a perda de acesso.If using a private certificate this certificate will need to be installed on clients to prevent loss of access.

Próximas etapasNext steps

Visão geral do Azure Stack MarketplaceAzure Stack Marketplace overview