准备您的账户以创建集群
完成以下步骤,为创建 IBM Cloud Kubernetes Service 群集准备账户。
帐户管理员完成这些准备工作后,您可能无需在每次创建集群时对其进行更改。 但是,每次创建集群时,您仍希望验证当前帐户级别状态是否为所需的状态。
创建或升级帐户
设置用户权限
确认您 具有创建集群所需的许可权。 请确保您的账户管理员在将访问策略范围限定为某个命名空间时,不要同时向您授予 “管理员”平台访问角色。 否则,权限可能设置不正确。
可选:创建受信任的配置文件
您可以使用受信任的配置文件授予不同的 IBM Cloud 身份访问您账户中的资源,包括您的群集或应用程序。 根据应用于受信任配置文件的设置,可以控制哪些用户可以使用该配置文件访问资源。 创建群集时,可以指定一个受信任配置文件,允许这些用户访问群集。 更多信息,请参阅 配置可信配置文件。
规划资源组
如果帐户使用了多个资源组,请确定管理资源组的帐户策略。 您可能需要一个资源组,并在该资源组中创建所有集群。 您可能想要设置不同的资源组来对不同的环境或资源类型进行分组。
请注意,若要在默认资源组以外的其他资源组中创建集群,您至少需要拥有该资源组的 “查看者” 角色。 如果您没有该资源组的任何角色,那么将在缺省资源组中创建集群。
特定于集群的帐户设置
如果您知道您已经需要什么样的集群,那么可以开始考虑您可能完成什么样的特定于集群的设置任务。 如果你还不知道需要什么样的集群,无忧无虑! 您可以稍后做出这些决定。
-
仅限经典集群: 考虑 创建预留 以锁定工作程序节点的 1 或 3 年条款的折扣。 创建集群后,添加使用保留实例的工作程序池。 与常规工作程序节点成本相比,典型的节省范围在 30-50% 之间。
-
配置您的 IBM Cloud 基础设施网络,以支持工作节点与主节点之间以及用户与主节点之间的通信。 集群网络设置根据选择的基础架构提供者(经典或 VPC)而有所不同。
-
仅限 VPC 集群:您的 VPC 集群在创建时默认会生成一个公有云服务端点和一个私有云服务端点。 可选:如果您希望 VPC 集群通过私有网络接口与经典集群进行通信,可以选择从集群所在的 VPC 中配置经典基础设施访问。 请注意,每个区域仅可为一个 VPC 配置经典基础设施访问,且您的 IBM Cloud 账户中必须启用 虚拟路由和转发(VRF)。 有关更多信息,请参阅设置通过 VPC 访问经典基础架构。
-
仅限经典集群 - 启用 VRF 和服务端点的帐户:必须将帐户设置为使用 VRF 和服务端点,以支持运行面向因特网的工作负载和扩展内部部署数据中心等场景。 设置完账户后,系统会默认为您创建 VPC 和经典集群,并为其配置一个公有云服务端点和一个私有云服务端点。
- 在您的 IBM Cloud 基础架构帐户中启用 VRF。 要检查是否已启用 VRF,请使用
ibmcloud account show命令。 - 启用 IBM Cloud 帐户以使用服务端点。
- 在您的 IBM Cloud 基础架构帐户中启用 VRF。 要检查是否已启用 VRF,请使用
-
仅限经典集群、非 VRF 且非服务端点账户:如果您未将账户配置为使用 VRF 和服务端点,则只能创建经典集群,这些集群通过 VLAN 跨域在公共网络和私有网络上相互通信。
- 要仅使用公共云服务端点 (运行面向因特网的工作负载),请为 IBM Cloud 基础架构帐户启用 VLAN 生成,以便工作程序节点可以在专用网络上相互通信。 要执行此操作,您需要具备 “网络 > 管理网络 VLAN 跨域”的基础设施权限,或者您可以请求账户所有者为您启用该权限。
要检查VLAN生成树功能是否已启用,请使用
ibmcloud ks vlan spanning get --region REGION命令。 - 要使用网关设备 (扩展本地数据中心),请为 IBM Cloud 基础架构帐户启用 VLAN 生成,以便工作程序节点可以在专用网络上相互通信。 要执行此操作,您需要具备 “网络 > 管理网络 VLAN 跨域”的基础设施权限,或者您可以请求账户所有者为您启用该权限。
要检查VLAN生成树功能是否已启用,请使用
ibmcloud ks vlan spanning get --region REGION命令。- 配置网关设备以将集群连接到内部部署网络。 例如,您可以选择设置一个 Virtual Router Appliance 作为防火墙,以允许必要的网络流量并通过阻断不需要的网络流量。
- 为每个区域(以便主节点和工作程序节点可以通信)以及为您计划使用的 IBM Cloud 服务打开必需的专用 IP 地址和端口。
- 要仅使用公共云服务端点 (运行面向因特网的工作负载),请为 IBM Cloud 基础架构帐户启用 VLAN 生成,以便工作程序节点可以在专用网络上相互通信。 要执行此操作,您需要具备 “网络 > 管理网络 VLAN 跨域”的基础设施权限,或者您可以请求账户所有者为您启用该权限。
要检查VLAN生成树功能是否已启用,请使用
-
后续步骤
在您希望创建集群的区域和资源组中,为 IBM Cloud Kubernetes Service 设置一个 API 密钥。