Caducidad y revocación¶
Las credenciales no se renuevan: cuando caducan, emites otra. Aquí ves qué hacer cuando una va a caducar, cómo revocar una que ya no necesitas y qué pasa con los comandos que tenías abiertos.
Caducidad¶
Cada credencial caduca sola a los días que elegiste al emitirla (hasta 30 días para una persona, 90 para un bot). No se renueva ni se avisa antes de caducar: en «Inicio», bajo «Mis credenciales», cada fila muestra su estado (Activa, caduca en..., Caducada, o Revocada el... (motivo)).
Una credencial caducada no se reactiva. Para seguir trabajando, emite una nueva desde el mismo formulario de «Mis credenciales» (ver Obtener una credencial).
Revocar una credencial propia¶
- En «Inicio», busca la credencial en «Mis credenciales».
- Pulsa «Revocar».
- Escribe un motivo si quieres (opcional, hasta 500 caracteres) y confirma.
kubectl responde 401 al instante en la siguiente petición con esa credencial: no queda ninguna ventana de gracia.
Token perdido o filtrado: revócalo ya
Si el token se ha podido copiar a un sitio inseguro (un log, un chat, un repositorio), revócalo de inmediato y emite uno nuevo. El token no se puede invalidar de otra forma: kubelatch solo guarda su hash, así que ni tú ni un administrador podéis verlo para confirmar si se ha filtrado, solo revocarlo por si acaso.
Qué pasa con lo que tenías abierto¶
Un exec, logs -f, port-forward o watch que estaba en marcha se corta en menos de 10 segundos tras la revocación (kubelatch revisa cada credencial usada en un stream vivo cada 10 segundos). kubectl suele mostrar un error de conexión cortada, por ejemplo websocket: close 1006 (abnormal closure). No hace falta nada más: el siguiente kubectl get pods con esa credencial ya responde 401.
Quién más puede revocarla¶
Un administrador puede revocar cualquier credencial, no solo la tuya, por ejemplo si sales del equipo o pierdes el portátil. Si de repente tu credencial deja de funcionar y tú no la revocaste, pregunta a un administrador: puede haberla revocado él, o tu cuenta puede estar deshabilitada (deshabilitarla también revoca todas tus credenciales de golpe).
Comprueba que funciona¶
kubectl --kubeconfig ~/.kube/kubelatch.yaml get pods
Tras revocar, esto responde 401 con un mensaje de credencial revocada. Es la confirmación de que la revocación ya es efectiva.
Para ver qué se hizo con una credencial antes de revocarla, consulta Mi actividad.