存取叢集
建立 IBM Cloud® Kubernetes Service 叢集後,可以藉由存取叢集開始使用叢集。
必要條件
- 安裝必要的 CLI 工具,包括 IBM Cloud CLI、Kubernetes Service 外掛程式 (
ibmcloud ks) 及 Kubernetes CLI (kubectl)。若要快速存取叢集裡的測試特性,您也可以使用 IBM Cloud Shell。 - 建立 IBM Cloud Kubernetes Service 叢集。
- 如果網路受到公司防火牆的保護,請容許存取 IBM Cloud 和 IBM Cloud Kubernetes Service API 端點和埠。 對於僅限專用雲端服務端點叢集,在您 配置對雲端服務端點子網路的存取權 之前,無法測試與叢集的連線。
- 請執行
ibmcloud ks cluster get -c <cluster_name_or_ID>來確認您的叢集是否處於正常運作狀態。 如果叢集未處於性能良好狀態,請檢閱除錯叢集手冊以取得協助。 例如,如果您的叢集佈建在受防火牆閘道應用裝置保護的帳戶中,您必須配置防火牆設定,以容許將送出的資料流量傳送至適當的埠和 IP 位址。 - 在上一步的群集詳細資料輸出中,檢查群集的公用或私有服務端點 URL。
- 僅使用公共服務端點 URL:繼續 透過公共雲端服務端點存取群集。
- 僅限私有雲服務端點 URL:繼續 透過私有雲服務端點存取群集。
- 兩個服務端點 URL: 您可以透過 公用 或 專用 服務端點來存取叢集。
- 您也可以透過 虛擬專用端點 來存取 VPC 叢集。
透過公有雲服務端點存取叢集
若要使用叢集,請將所建立的叢集設定為 CLI 階段作業執行 kubectl 指令的環境定義。
若您想改用 IBM Cloud 控制台,可直接在網頁瀏覽器中執行 CLI 指令,位置在 IBM Cloud Shell 中直接執行 CLI 指令。
- 將您建立的叢集設為此階段作業的環境定義。 請在您每次使用叢集時,完成下列配置步驟。
- 將叢集的
kubeconfig配置檔下載並新增至~/.kube/config中的現有kubeconfig或KUBECONFIG環境變數中的最後一個檔案。
ibmcloud ks cluster config -c CLUSTER_NAME_OR_ID ``` 2. 驗證 `kubectl` 指令是否適當地執行,以及 Kubernetes 環境定義是否設為您的叢集。 ```sh {: pre} kubectl config current-context ``` 輸出範例 ```sh {: screen} <cluster_name>/<cluster_ID> ``` - 將叢集的
- 使用預設埠
8001來啟動 Kubernetes 儀表板。- 使用預設埠號來設定 Proxy。
kubectl proxy ``` ```sh {: screen} Starting to serve on 127.0.0.1:8001 ``` 2. 在 Web 瀏覽器中開啟下列 URL,以查看 Kubernetes 儀表板。 ```sh {: codeblock} http://localhost:8001/api/v1/namespaces/kube-system/services/https:kubernetes-dashboard:/proxy/ ```
透過私有雲服務端點存取叢集
容許授權叢集使用者透過專用雲端服務端點存取 VPC 或 標準 叢集。
透過私有服務端點存取 VPC 叢集
所有 VPC 群集都有一個私人服務端點,授權使用者可以存取。 由於它只能在私人網路中使用,因此使用者必須以下列其中一種方式存取:
-
對於 ca-mon、in-che 和 in-mum 以外的區域,VPC 群組的私有服務端點可從 IBM Cloud 內的任何地方存取,或從使用 VPN(或類似設備)連接 IBM Cloud 的用戶端存取。
您可以使用下列選項之一,透過 VPN 連線至 IBM Cloud:
[用戶端到站點 VPN](/docs/vpc?topic=vpc-vpn-client-to-site-overview): 群集存取最常見的選項,而且設定相當簡單。 如需配置提示,請參閱 透過虛擬專用端點閘道存取 VPC 群集。
站台對站台 VPN : 此設定較為複雜,但具有可能有用的額外功能。
可以透過群集的私有服務端點 URL 來存取這些群集,該群集看起來像
c<XXX>.private.<REGION>.containers.cloud.ibm.com:XXXXX。 使用此指令可取得使用此私有端點的 kubeconfig 檔案:然後,您可以使用下列幾個選項之一登入群集。 完成後,您可以使用以下方式驗證連線
ibmcloud ks get nodes-
以管理員身分登入:
- 確保您擁有 群集的管理員平台存取角色。
- 下載管理員的 kubeconfig。
ibmcloud ks cluster config -c CLUSTER_NAME_OR_ID --admin --endpoint private
-
請以使用者身分登入:
- 下載您目前登入之使用者對應的 kubeconfig 檔案。
ibmcloud ks cluster config -c CLUSTER_NAME_OR_ID --endpoint private
- 下載您目前登入之使用者對應的 kubeconfig 檔案。
-
-
所有區域中所有 VPC 群組的私有服務端點,都可以透過該群組特定的虛擬私有端點 (VPE) 閘道存取。 VPE Gateway 只能從其建立的 VPC 內部或透過 VPN(或類似方式)進入該特定 VPC。 以這種方式連接至群集有兩種主要選項:
- 群集的 VPE Gateway 會自動在建立群集的 VPC 中建立。 因此,一個選擇是從該 VPC 內的系統,或從有 VPN(或類似)連線到該 VPC 的系統進行連接。
- 如果您要從不同的 VPC(甚至可能是不同區域或不同帳戶的 VPC)連線,您可以在該其他 VPC 中建立新的 VPE Gateway。 然後,您可以從其他 VPC(包括 VPN 進入其他 VPC 的情況)透過新的 VPE Gateway 存取群集主控端。 有關如何執行的步驟,請參閱下面的「在其他 VPC 和帳戶中建立其他虛擬專用端點閘道」一節。
- 關於此選項的更多資訊,包括如何取得 kubeconfig 檔案以及設定 VPN 的提示,請參閱下面的「透過虛擬私人端點閘道存取 VPC 群集」一節。
透過私有雲服務端點存取經典叢集
若經授權的叢集使用者位於您的 IBM Cloud 私有網路中,或已透過 傳統 VPN 連線 等方式連線至該私有網路,則可透過私有雲服務端點存取 Kubernetes 主伺服器,或 IBM Cloud Direct Link。 然而,透過私有雲服務端點與
Kubernetes 主伺服器進行通訊時,必須經過 166.X.X.X 的IP位址範圍,而此範圍無法透過傳統VPN連線或 IBM Cloud Direct Link 進行路由。 您可以透過私有網路負載平衡器 (NLB),將主節點的私有雲服務端點對您的叢集使用者公開。 私有 NLB 將主伺服器的私有雲服務端點以內部 10.X.X.X IP 位址範圍的形式對外公開,使用者可透過 VPN 或 IBM Cloud Direct
Link 連線存取該端點。 若您僅啟用私有雲服務端點,可使用 Kubernetes 儀表板,或暫時啟用公有雲服務端點來建立私有 NLB。
-
取得您叢集的私有雲服務端點 URL 及其連接埠。
ibmcloud ks cluster get -c <cluster_name_or_ID>在此範例輸出中,專用服務端點 URL 為
https://c1.private.us-east.containers.cloud.ibm.com:25073。NAME: setest ID: b8dcc56743394fd19c9f3db7b990e5e3 State: normal Status: healthy cluster Created: 2019-04-25T16:03:34+0000 Location: wdc04 Master URL: https://c1.private.us-east.containers.cloud.ibm.com:25073 Public Service Endpoint URL: - Private Service Endpoint URL: https://c1.private.us-east.containers.cloud.ibm.com:25073 Master Location: Washington D.C. ... -
建立一個名為
kube-api-via-nlb.yaml的 YAML 檔案。 此 YAML 會建立一個私有LoadBalancer服務,並透過該 NLB 公開此私有雲服務的端點。 請將「<private_service_endpoint_port>」替換為您在上一步驟中找到的埠號。apiVersion: v1 kind: Service metadata: name: kube-api-via-nlb annotations: service.kubernetes.io/ibm-load-balancer-cloud-provider-ip-type: private namespace: default spec: type: LoadBalancer ports: - protocol: TCP port: 8080 # Or, the <private_service_endpoint_port> that you found earlier. targetPort: 8080 # Optional. By default, the `targetPort` is set to match the `port` value unless specified otherwise. --- kind: Endpoints apiVersion: v1 metadata: name: kube-api-via-nlb subsets: - addresses: - ip: 172.20.0.1 ports: - port: 2040 -
若要建立專用 NLB,必須連接至叢集主節點。 由於目前尚無法透過 VPN 或 IBM Cloud Direct Link 連線至私有雲服務端點,因此您必須透過公有雲服務端點或 Kubernetes 儀表板,連線至叢集主節點並建立 NLB。
-
若您僅啟用了私有雲服務端點,則可使用 Kubernetes 儀表板來建立 NLB。 儀表板會自動將所有請求轉發至主節點的私有雲服務端點。
- 在「叢集」頁面上,點選您要存取的叢集。
- 在叢集詳細資料頁面中,按一下 Kubernetes 儀表板。
- 按一下 + 建立。
- 選取從檔案建立,上傳
kube-api-via-nlb.yaml檔案,然後按一下上傳。 - 在概觀頁面中,驗證
kube-api-via-nlb服務是否已建立。 在外部端點直欄中,記下10.x.x.x位址。 此 IP 位址會透過您在 YAML 檔案中指定的埠,公開 Kubernetes 主節點的私有雲服務端點。
-
如果您也已啟用公有雲服務端點,則您已可存取主伺服器。
- 將叢集的
kubeconfig配置檔下載並新增至~/.kube/config中的現有kubeconfig或KUBECONFIG環境變數中的最後一個檔案。ibmcloud ks cluster config -c <cluster_name_or_ID> - 建立 NLB 和端點。
kubectl apply -f kube-api-via-nlb.yaml - 驗證
kube-api-via-nlbNLB 是否已建立。 在輸出中,記下10.x.x.xEXTERNAL-IP 位址。 此 IP 位址會透過您在 YAML 檔案中指定的埠,公開 Kubernetes 主節點的私有雲服務端點。
在此範例輸出中,Kubernetes 主節點的私有雲服務端點 IP 位址為kubectl get svc -o wide10.186.92.42。NAME TYPE CLUSTER-IP EXTERNAL-IP PORT(S) AGE SELECTOR kube-api-via-nlb LoadBalancer 172.21.150.118 10.186.92.42 443:32235/TCP 10m <none> ...
- 將叢集的
-
-
在您或您的使用者執行
kubectl指令的客戶端電腦上,請將 NLB IP 位址以及私有雲服務端點 URL 新增至/etc/hosts檔案中。 請勿在 IP 位址中包含任何埠號,且請勿在 URL 中包含任何埠號;同時,請勿在 URL 中包含https://。- 針對 macOS 及 Linux 使用者:
sudo nano /etc/hosts ``` * 對於 Windows 使用者: ```sh {: pre} notepad C:\Windows\System32\drivers\etc\hosts ``` 根據本端機器許可權,您可能需要以管理者身分執行記事本來編輯 hosts 檔案。 ```sh {: codeblock} 10.186.92.42 c1.private.us-east.containers.cloud.ibm.com ``` -
驗證您已透過 VPN 或 IBM Cloud Direct Link 連線連接至專用網路。
-
將叢集的
kubeconfig配置檔下載並新增至~/.kube/config中的現有kubeconfig或KUBECONFIG環境變數中的最後一個檔案。ibmcloud ks cluster config -c <cluster_name_or_ID> --endpoint private -
驗證
kubectl指令是否適當地執行,以及 Kubernetes 環境定義是否設為您的叢集。kubectl config current-context輸出範例
<cluster_name>/<cluster_ID>
透過虛擬專用端點閘道存取 VPC 叢集
會自動為 VPC 叢集建立 虛擬專用端點閘道。 若經授權的叢集使用者透過 IBM Cloud VPC VPN 等方式連接到與叢集部署相同的虛擬私有雲端(VPC),即可透過此虛擬私有端點閘道存取 Kubernetes 主控節點。 在此情況下 kubeconfig,該服務配置了虛擬私有端點
(VPE) URL,此為私有 DNS 名稱,僅能透過 IBM Cloud VPC 私有 DNS 服務進行解析。 IBM Cloud VPC 私人 DNS 伺服器的位址為 161.26.0.7 和 161.26.0.8。
-
設定 IBM Cloud VPC VPN 並透過 VPN 連接至 VPC。
- 配置 VPC 的 用戶端至網站 或 網站至網站 VPN。 例如,您可以選擇設定與 VPN 用戶端的用戶端至網站連線。
- 若為 IBM Cloud VPC 服務的用戶端至網站 VPN,您必須在佈建 VPN 伺服器時指定 IBM Cloud VPC 專用 DNS 服務位址 (如 考量 中所述),且必須在佈建 VPN 伺服器之後建立 VPN 路徑,並具有目的地
161.26.0.0/16及動作translate。 - 如果是 IBM Cloud VPC 服務的網站至網站 VPN,請遵循 透過 VPN 手冊存取服務端點,並配置 IBM Cloud VPC 專用 DNS 服務位址。
- 驗證您已透過 IBM Cloud VPC VPN 連線連接至 VPC。
-
將叢集的
kubeconfig配置檔下載並新增至~/.kube/config中的現有kubeconfig或KUBECONFIG環境變數中的最後一個檔案。--endpoint vpe標誌可確保在 kubeconfig 檔案中使用<CLUSTERID>.private.<REGION>.containers.cloud.ibm.com:XXXXXURL。ibmcloud ks cluster config -c <cluster_name_or_ID> --endpoint vpe -
1.30 以及更新版本 將安全群組規則新增至 VPN 的
kube-vpegw-<clusterID>。 此範例中的遠端資源來自 VPN 的用戶端 IP CIDR。 您可以執行ibmcloud ks cluster get -c CLUSTER來尋找 VPE 埠。ibmcloud is sg-rulec kube-vpegw-<clusterID> inbound tcp --port-min 30829 --port-max 30829 --remote 192.168.192.0/22 -
驗證 Kubernetes 環境定義已設為您的叢集。
kubectl config current-context輸出範例
<cluster_name>/<cluster_ID>kubectl version輸出範例
Client Version: v1.25.3 Kustomize Version: v4.5.7 Server Version: v1.25.4+IKS
使用基於上下文的限制來保護群集
不再支援私人服務端點允許清單。 儘快從私有服務端點允許清單轉換為基於上下文的限制。 如需具體遷移步驟,請參閱 從私有服務端點允許清單遷移至基於上下文的限制(CBR)。
使用基於情境的限制 (CBR) 規則,控制對您的公用和私有服務端點的存取。
透過 IBM Cloud IAM 授權使用者存取群集 後,您可以為群集的公用和私有服務端點建立 CBR 規則,以增加第二層安全性。 只允許來自 CBR 規則中子網路的群集主站授權請求。
如果要允許來自與群集所在 VPC 不同的 VPC 的請求,則必須在 CBR 規則中包含該 VPC 的雲服務端點 IP 位址。
例如,若要存取叢集的專用雲端服務端點,您必須透過 VPN 或 IBM Cloud Direct Link連接至 IBM Cloud 標準網路或 VPC 網路。 您可以僅指定 VPN 或 Direct Link 隧 道的子網路至您的 CBR 規則,如此一來,只有您組織內的授權使用者才能從該子網路存取私有雲服務端點。
公共 CBR 規則 (如果您的群集有公共服務端點) 也可以協助防止使用者在授權撤銷後存取您的群集。 當使用者離開組織時,您會移除他們的 IBM Cloud IAM 權限,這些權限會允許他們存取群集。 但是,使用者可能複製了群集的 admin kubeconfig 檔案,讓他們可以存取該群集。 如果您的公用 CBR 規則只允許從組織擁有的已知公用子網路存取群集主控端,那麼使用者嘗試從其他公用 IP 位址存取時將會被攔截。
工作節點子網路會自動加入後端 CBR 實作(但不會加入 CBR 規則/區域)或從後端 CBR 實作中移除,因此工作節點可以隨時存取群集主站,使用者也不需要特別將這些子網路加入自己的 CBR 規則。
若要瞭解關於使用 CBR 規則保護群集的更多資訊,請參閱 使用基於上下文的限制保護群集資源,以及 基於上下文的限制情境範例
在其他 VPC 和帳戶中建立其他虛擬專用端點閘道
除了在 VPC 中為群集建立的 VPE 閘道外,您還可以為群集建立其他 VPE 閘道,以允許從其他 VPC、區域和帳戶透過專用網路進行存取。
-
必須使用 CLI 或 API 建立其他 VPE 閘道。 建立後,可以在 Web UI 中管理它們。
-
對於跨帳戶 VPE 閘道,您必須先在目標帳戶中建立授權。 如需詳細資訊,請參閱 在主控台中為跨帳戶 VPE 建立服務授權。
-
不需要轉接閘道或特殊路由。 VPE 閘道處理到目標群集的路由。
以下步驟會告訴您如何建立跨帳戶 VPE 閘道。
-
從目標群集取得必要資訊。
-
將
ibmcloud target設定為目標帳戶、區域和資源群組。 -
取得現有的 VPE 閘道資訊。
ibmcloud is endpoint-gateway iks-TARGET_CLUSTER_ID ``` 1. 請注意**目標 CRN** (格式:`crn:v1:bluemix:public:containers-kubernetes:REGION:a/TARGET_ACCOUNT:TARGET_CLUSTER_ID::` )。 1. 請注意**服務端點**的主機名稱。 -
-
在來源帳戶中建立新的 VPE 閘道。
-
將
ibmcloud target設定為來源帳戶、區域和資源群組。 -
驗證此帳戶中是否存在 VPC。
ibmcloud is vpcs ``` 1. 建立 VPE 閘道。 ```sh {: pre} ibmcloud is endpoint-gateway-create --vpc SOURCE_VPC_NAME --target TARGET_CRN --name new-iks-TARGET_CLUSTER_ID --resource-group-name SOURCE_ACCOUNT_RESOURCE_GROUP ``` `SOURCE_VPC_NAME` : 上一步中的 VPC 名稱。 `TARGET_CRN` : 來自目標群集 VPE 閘道的 CRN。 `--name` : VPE 閘道的名稱。 `SOURCE_ACCOUNT_RESOURCE_GROUP` : 來源帳戶中的資源群組名稱。 1. 若出現錯誤訊息「`Could not find service`」,請確認目標 CRN 是否正確。 如果正確,您需要在目標帳戶中建立授權。 請參 [閱控制台中的「為跨帳戶 VPE 建立服務授權](/docs/vpc?topic=vpc-ordering-cross-account-endpoint-gateway&interface=ui#cross-account-vpe-prerequisite-console)」。 -
-
在您的 VPE 閘道中加入保留 IP。
您必須至少新增一個保留 IP 位址。 保留 IP 來自您的來源 VPC 子網路 (每個區域最多一個),並會加入來源 VPC 的私有 DNS 項目。
- 為每個區域建立保留 IP。
ibmcloud is subnet-reserved-ip-create SOURCE_VPC_SUBNET_NAME --vpc SOURCE_VPC_NAME --name ANY_NAME_YOU_CHOOSE --auto-delete true --target VPE_GATEWAY_NAME ``` 1. 可選:新增或修改安全群組。 預設情況下,只會附加來源 VPC 的預設安全群組。 對於 VPE 閘道,安全群組只保護入口流量。 確保安全群組允許所有必要的客戶端傳入流量。 -
測試連接。
-
從來源 VPC 中的 VSI,使用與原始 VPE 閘道相同的主機名稱。 從
ibmcloud ks cluster get -c CLUSTER_NAME的 Service Endpoints 清單或 VPE Gateway 屬性中找到它。 -
驗證連線是否正常。
curl -k https://CLUSTERID...:XXXXX/version ``` 1. 如果連接失敗,請檢查下列內容: * VSI 和 VPE 閘道器上的安全群組允許必要的流量 * VPC ACL 允許流量 * 目標叢集上的「基於情境的限制」(CBR)規則允許來自來源 VPC 的私有流量(請將來源 VPC 中的三個 `Cloud Service Endpoint source addresses` 網址新增至私有 CBR 規則中) -
範例:目標帳戶指令
以下範例顯示在目標帳戶中執行的指令,以收集群集及其 VPE 閘道的相關資訊。
-
驗證您的目標帳戶是否正確。
ibmcloud target輸出範例
API endpoint: https://cloud.ibm.com Region: us-east User: user2@example.com Account: Target Account (9f8e7d6c5b4a321fedcba98765432222) <-> 2222222 Resource group: default -
列出您的叢集。
ibmcloud ks clusters輸出範例
OK Name ID State Created Workers Location Version Resource Group Name Provider vpe-cross-account-test c8m5n3p2q4x6z1w7y077 normal 1 day ago 2 Washington DC 4.19.25_1572_openshift default vpc-gen2 -
取得 VPE 閘道詳細資訊。 請注意目標 CRN 和服務端點。
ibmcloud is endpoint-gateway iks-c8m5n3p2q4x6z1w7y077輸出範例
Getting endpoint gateway iks-c8m5n3p2q4x6z1w7y077 under account Target Account as user user2@example.com... ID r014-7a228b24-4bc4-416c-aede-7fda14e88d98 Name iks-c8m5n3p2q4x6z1w7y077 CRN crn:v1:bluemix:public:is:us-east:a/9f8e7d6c5b4a321fedcba98765432222::endpoint-gateway:r014-7a228b24-4bc4-416c-aede-7fda14e88d98 Target CRN crn:v1:bluemix:public:containers-kubernetes:us-east:a/9f8e7d6c5b4a321fedcba98765432222:c8m5n3p2q4x6z1w7y077:: DNS resolution binding mode primary Target Type provider_cloud_service Target Remote ID Name Resource type No target remote found. VPC ID Name r014-464b4e54-48a8-4f6c-b10a-68edc6fd2be4 new-vpcgen2-default-sec-grp-wdc Private IPs ID Name Address Subnet ID 0757-3bd457cb-af5a-4ab6-b9bb-6e78d3eaf752 iks-useast1-c8m5n3p2q4x6z1w7y077-2e8 172.22.0.11 0757-0c981aa5-cb47-41d9-ab29-edee98b416f8 Service Endpoints c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com Lifecycle State stable Health State ok Security groups ID Name r014-3873358e-3180-482b-927e-abcc300ecbf8 kube-vpegw-c8m5n3p2q4x6z1w7y077 Created 2026-04-03T12:14:59-05:00 Resource Group default -
可選:取得群集詳細資訊,以查看 VPE 閘道 URL。
ibmcloud ks cluster get -c c8m5n3p2q4x6z1w7y077輸出範例
Retrieving cluster c8m5n3p2q4x6z1w7y077... OK Name: vpe-cross-account-test ID: c8m5n3p2q4x6z1w7y077 State: normal Status: All Workers Normal Created: 2026-04-03 11:56:38 -0500 (1 day ago) Resource Group ID: 950cec30388441ce809ca0d18b5ca3bc Resource Group Name: default Pod Subnet: 172.17.0.0/18 Service Subnet: 172.21.0.0/16 Workers: 2 Worker Zones: us-east-1 Ingress Subdomain: vpe-cross-account-test-354226545946e7ee0a2c700f061c1661-0000.us-east.containers.appdomain.cloud Ingress Secret: vpe-cross-account-test-354226545946e7ee0a2c700f061c1661-0000 Ingress Status: healthy Ingress Message: All Ingress components are healthy. Trusted Profile ID: - Public Service Endpoint URL: https://c111-e.us-east.containers.cloud.ibm.com:31100 Private Service Endpoint URL: https://c111.private.us-east.containers.cloud.ibm.com:31100 Pull Secrets: enabled in the default namespace VPCs: r014-464b4e54-48a8-4f6c-b10a-68edc6fd2be4 VPE Gateway: https://c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com:31100 OAuth Server URL: https://c111-e.us-east.containers.cloud.ibm.com:31264 Konnectivity Server URL: https://c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com:30996 Secure By Default Networking: enabled Outbound Traffic Protection: enabled Master Status: Ready (1 day ago) State: deployed Health: normal Version: 4.19.25_1572_openshift Location: Washington DC URL: https://c111-e.us-east.containers.cloud.ibm.com:31100
範例:來源帳戶指令
以下範例顯示在來源帳戶中執行的指令,以建立連線至目標帳戶中叢集的 VPE 閘道。
-
確認您的目標是正確的來源帳戶。
ibmcloud target輸出範例
API endpoint: https://cloud.ibm.com Region: us-south User: user1@example.com Account: Source Account (a1b2c3d4e5f6789abcdef01234561111) <-> 1111111 Resource group: Default -
列出您的 VPC。
ibmcloud is vpcs輸出範例
Listing vpcs in resource group Default and region us-south under account Source Account as user user1@example.com... ID Name Status Classic access Default network ACL Default security group Resource group Health state DNS Hub DNS Resolver Type r006-6f450c4b-c808-40e7-9de6-c61c262a2ae9 dev-ansiblepr-vpc available false vendor-paradox-ravioli-tank harmonica-hypnoses-tranquil-alkalize Default ok false system r006-bd06a98a-1183-42d2-810d-1c564eeb5f39 fvt-vpc-sdnlb-server-40 available false sloppy-program-venue-subsiding prattle-pension-wilt-recycled Default ok false system r006-ecf65055-6868-4368-aa7c-48fc5ac29ff8 network-fvt-us-south available false doorknob-baffle-quintet-poem spotted-sandpaper-auction-unluckily Default ok false system r006-4ff93772-cee9-4d64-9d87-d8b1b781e201 network-fvt-vpc-gen2 available false stegosaur-reach-boxlike-alone-stranger-uncork earplugs-preface-county-juicy-sensitize-babied Default ok false system -
使用目標帳戶的目標 CRN 建立 VPE 閘道。
ibmcloud is endpoint-gateway-create --vpc network-fvt-us-south --target crn:v1:bluemix:public:containers-kubernetes:us-east:a/9f8e7d6c5b4a321fedcba98765432222:c8m5n3p2q4x6z1w7y077:: --name new-iks-c8m5n3p2q4x6z1w7y077 --resource-group-name Default輸出範例
Creating endpoint gateway new-iks-c8m5n3p2q4x6z1w7y077 in resource group Default under account Source Account as user user1@example.com... ID r006-2009f147-768a-4f6a-b8fa-75f20456cec2 Name new-iks-c8m5n3p2q4x6z1w7y077 CRN crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2 Target CRN crn:v1:bluemix:public:containers-kubernetes:us-east:a/9f8e7d6c5b4a321fedcba98765432222:c8m5n3p2q4x6z1w7y077:: DNS resolution binding mode primary Target Type provider_cloud_service Target Remote ID Name Resource type No target remote found. VPC ID Name r006-ecf65055-6868-4368-aa7c-48fc5ac29ff8 network-fvt-us-south Private IPs - Service Endpoints c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com Lifecycle State pending Health State ok Security groups ID Name r006-7ae081e2-743d-4046-b755-5ca9997ae077 spotted-sandpaper-auction-unluckily Created 2026-04-04T18:17:12-05:00 Resource Group Default -
列出子網路,以確定哪些子網路要用於保留 IP。
ibmcloud is subnets --vpc network-fvt-us-south輸出範例
Listing subnets in resource group Default and region us-south under account Source Account as user user1@example.com... ID Name Status Subnet CIDR Addresses ACL Public Gateway VPC Zone Resource group 0717-04288f84-4aef-4938-9fa7-5544a40ba258 network-fvt-us-south-1-priv available 10.240.0.0/24 251/256 doorknob-baffle-quintet-poem - network-fvt-us-south us-south-1 Default 0717-cdd4b20c-b48f-454b-b092-ad7aa14b39c8 network-fvt-us-south-1-pubgw available 10.240.1.0/24 246/256 doorknob-baffle-quintet-poem pgw-33eb53d0-74e4-11ee-a747-33927b3ab784 network-fvt-us-south us-south-1 Default 0727-8813de08-fffa-45e3-ae67-2ba70703866e network-fvt-us-south-2-priv available 10.240.64.0/24 250/256 doorknob-baffle-quintet-poem - network-fvt-us-south us-south-2 Default 0727-50b14707-c9f6-4f93-9f49-99de13c66161 network-fvt-us-south-2-pubgw available 10.240.65.0/24 251/256 doorknob-baffle-quintet-poem pgw-34fe4a70-74e4-11ee-a747-33927b3ab784 network-fvt-us-south us-south-2 Default 0737-7a644374-f121-44c1-b216-5fd94c0362b2 network-fvt-us-south-3-priv available 10.240.128.0/24 251/256 doorknob-baffle-quintet-poem - network-fvt-us-south us-south-3 Default 0737-71a34942-304c-4419-9205-3714a3574962 network-fvt-us-south-3-pubgw available 10.240.129.0/24 251/256 doorknob-baffle-quintet-poem pgw-36088e80-74e4-11ee-a747-33927b3ab784 network-fvt-us-south us-south-3 Default -
在第一區建立保留 IP,並將其附加到 VPE 閘道。
ibmcloud is subnet-reserved-ip-create network-fvt-us-south-1-pubgw --vpc network-fvt-us-south --name reserved-ip-for-us-south-1 --auto-delete true --target new-iks-c8m5n3p2q4x6z1w7y077輸出範例
Creating reserved IP in subnet network-fvt-us-south-1-pubgw under account Source Account as user user1@example.com... ID 0717-685e1410-2fa1-4e7a-a4e5-27a097ec7a7a Name reserved-ip-for-us-south-1 Address 0.0.0.0 Auto delete true Owner user Created 2026-04-04T18:18:51-05:00 Lifecycle state pending Target ID Name Resource type CRN r006-2009f147-768a-4f6a-b8fa-75f20456cec2 new-iks-c8m5n3p2q4x6z1w7y077 endpoint_gateway crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2 -
確認已新增保留 IP。
ibmcloud is eg new-iks-c8m5n3p2q4x6z1w7y077輸出範例
Getting endpoint gateway new-iks-c8m5n3p2q4x6z1w7y077 under account Source Account as user user1@example.com... ID r006-2009f147-768a-4f6a-b8fa-75f20456cec2 Name new-iks-c8m5n3p2q4x6z1w7y077 CRN crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2 Target CRN crn:v1:bluemix:public:containers-kubernetes:us-east:a/9f8e7d6c5b4a321fedcba98765432222:c8m5n3p2q4x6z1w7y077:: DNS resolution binding mode primary Target Type provider_cloud_service Target Remote ID Name Resource type No target remote found. VPC ID Name r006-ecf65055-6868-4368-aa7c-48fc5ac29ff8 network-fvt-us-south Private IPs ID Name Address Subnet ID 0717-685e1410-2fa1-4e7a-a4e5-27a097ec7a7a reserved-ip-for-us-south-1 10.240.1.5 0717-cdd4b20c-b48f-454b-b092-ad7aa14b39c8 Service Endpoints c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com Lifecycle State stable Health State ok Security groups ID Name r006-7ae081e2-743d-4046-b755-5ca9997ae077 spotted-sandpaper-auction-unluckily Created 2026-04-04T18:17:12-05:00 Resource Group Default -
在第二區建立保留 IP,並將其附加到 VPE 閘道。
ibmcloud is subnet-reserved-ip-create network-fvt-us-south-2-pubgw --vpc network-fvt-us-south --name reserved-ip-for-us-south-2 --auto-delete true --target new-iks-c8m5n3p2q4x6z1w7y077輸出範例
Creating reserved IP in subnet network-fvt-us-south-2-pubgw under account Source Account as user user1@example.com... ID 0727-d315d943-c501-4f69-823d-bb82a2b13b29 Name reserved-ip-for-us-south-2 Address 0.0.0.0 Auto delete true Owner user Created 2026-04-04T18:19:24-05:00 Lifecycle state pending Target ID Name Resource type CRN r006-2009f147-768a-4f6a-b8fa-75f20456cec2 new-iks-c8m5n3p2q4x6z1w7y077 endpoint_gateway crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2 -
在第三區建立保留 IP,並將其附加到 VPE 閘道。
ibmcloud is subnet-reserved-ip-create network-fvt-us-south-3-pubgw --vpc network-fvt-us-south --name reserved-ip-for-us-south-3 --auto-delete true --target new-iks-c8m5n3p2q4x6z1w7y077輸出範例
Creating reserved IP in subnet network-fvt-us-south-3-pubgw under account Source Account as user user1@example.com... ID 0737-afbebd9f-02bd-4b9a-be90-5bacf9836041 Name reserved-ip-for-us-south-3 Address 0.0.0.0 Auto delete true Owner user Created 2026-04-04T18:19:32-05:00 Lifecycle state pending Target ID Name Resource type CRN r006-2009f147-768a-4f6a-b8fa-75f20456cec2 new-iks-c8m5n3p2q4x6z1w7y077 endpoint_gateway crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2 -
確認已加入所有保留的 IP。
ibmcloud is eg new-iks-c8m5n3p2q4x6z1w7y077輸出範例
Getting endpoint gateway new-iks-c8m5n3p2q4x6z1w7y077 under account Source Account as user user1@example.com... ID r006-2009f147-768a-4f6a-b8fa-75f20456cec2 Name new-iks-c8m5n3p2q4x6z1w7y077 CRN crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2 Target CRN crn:v1:bluemix:public:containers-kubernetes:us-east:a/9f8e7d6c5b4a321fedcba98765432222:c8m5n3p2q4x6z1w7y077:: DNS resolution binding mode primary Target Type provider_cloud_service Target Remote ID Name Resource type No target remote found. VPC ID Name r006-ecf65055-6868-4368-aa7c-48fc5ac29ff8 network-fvt-us-south Private IPs ID Name Address Subnet ID 0737-afbebd9f-02bd-4b9a-be90-5bacf9836041 reserved-ip-for-us-south-3 10.240.129.5 0737-71a34942-304c-4419-9205-3714a3574962 0717-685e1410-2fa1-4e7a-a4e5-27a097ec7a7a reserved-ip-for-us-south-1 10.240.1.5 0717-cdd4b20c-b48f-454b-b092-ad7aa14b39c8 0727-d315d943-c501-4f69-823d-bb82a2b13b29 reserved-ip-for-us-south-2 10.240.65.5 0727-50b14707-c9f6-4f93-9f49-99de13c66161 Service Endpoints c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com Lifecycle State stable Health State ok Security groups ID Name r006-7ae081e2-743d-4046-b755-5ca9997ae077 spotted-sandpaper-auction-unluckily Created 2026-04-04T18:17:12-05:00 Resource Group Default -
從來源 VPC 中的 VSI 測試連線。
curl -k https://c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com:31100/version輸出範例
{ "major": "1", "minor": "32", "gitVersion": "v1.32.12", "gitCommit": "9b706b45b52a0c8bb05847295ee98ffccbabba32", "gitTreeState": "clean", "buildDate": "2026-02-19T13:30:47Z", "goVersion": "go1.23.10 (Red Hat 1.23.10-10.el9) X:strictfipsruntime", "compiler": "gc", "platform": "linux/amd64" } -
確認主機名稱解析至保留的 IP。
dig +short c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com輸出範例
10.240.65.5