存取叢集

建立 IBM Cloud® Kubernetes Service 叢集後,可以藉由存取叢集開始使用叢集。

必要條件

  1. 安裝必要的 CLI 工具,包括 IBM Cloud CLI、Kubernetes Service 外掛程式 (ibmcloud ks) 及 Kubernetes CLI (kubectl)。若要快速存取叢集裡的測試特性,您也可以使用 IBM Cloud Shell
  2. 建立 IBM Cloud Kubernetes Service 叢集
  3. 如果網路受到公司防火牆的保護,請容許存取 IBM Cloud 和 IBM Cloud Kubernetes Service API 端點和埠。 對於僅限專用雲端服務端點叢集,在您 配置對雲端服務端點子網路的存取權 之前,無法測試與叢集的連線。
  4. 請執行 ibmcloud ks cluster get -c <cluster_name_or_ID> 來確認您的叢集是否處於正常運作狀態。 如果叢集未處於性能良好狀態,請檢閱除錯叢集手冊以取得協助。 例如,如果您的叢集佈建在受防火牆閘道應用裝置保護的帳戶中,您必須配置防火牆設定,以容許將送出的資料流量傳送至適當的埠和 IP 位址
  5. 在上一步的群集詳細資料輸出中,檢查群集的公用私有服務端點 URL。
  6. 您也可以透過 虛擬專用端點 來存取 VPC 叢集。

透過公有雲服務端點存取叢集

若要使用叢集,請將所建立的叢集設定為 CLI 階段作業執行 kubectl 指令的環境定義。

若您想改用 IBM Cloud 控制台,可直接在網頁瀏覽器中執行 CLI 指令,位置在 IBM Cloud Shell 中直接執行 CLI 指令。

  1. 將您建立的叢集設為此階段作業的環境定義。 請在您每次使用叢集時,完成下列配置步驟。
    1. 將叢集的 kubeconfig 配置檔下載並新增至 ~/.kube/config 中的現有 kubeconfigKUBECONFIG 環境變數中的最後一個檔案。
        ibmcloud ks cluster config -c CLUSTER_NAME_OR_ID
        ```
    2. 驗證 `kubectl` 指令是否適當地執行,以及 Kubernetes 環境定義是否設為您的叢集。
    ```sh {: pre}
        kubectl config current-context
        ```
        輸出範例
        ```sh {: screen}
        <cluster_name>/<cluster_ID>
        ```
    
  2. 使用預設埠 8001 來啟動 Kubernetes 儀表板。
    1. 使用預設埠號來設定 Proxy。
        kubectl proxy
        ```
        ```sh {: screen}
        Starting to serve on 127.0.0.1:8001
        ```
    2. 在 Web 瀏覽器中開啟下列 URL,以查看 Kubernetes 儀表板。
    ```sh {: codeblock}
        http://localhost:8001/api/v1/namespaces/kube-system/services/https:kubernetes-dashboard:/proxy/
        ```
    
    
    

透過私有雲服務端點存取叢集

容許授權叢集使用者透過專用雲端服務端點存取 VPC標準 叢集。

透過私有服務端點存取 VPC 叢集

所有 VPC 群集都有一個私人服務端點,授權使用者可以存取。 由於它只能在私人網路中使用,因此使用者必須以下列其中一種方式存取:

  1. 對於 ca-mon、in-che 和 in-mum 以外的區域,VPC 群組的私有服務端點可從 IBM Cloud 內的任何地方存取,或從使用 VPN(或類似設備)連接 IBM Cloud 的用戶端存取。

    您可以使用下列選項之一,透過 VPN 連線至 IBM Cloud:

     [用戶端到站點 VPN](/docs/vpc?topic=vpc-vpn-client-to-site-overview)
    

    : 群集存取最常見的選項,而且設定相當簡單。 如需配置提示,請參閱 透過虛擬專用端點閘道存取 VPC 群集

    站台對站台 VPN : 此設定較為複雜,但具有可能有用的額外功能。

    可以透過群集的私有服務端點 URL 來存取這些群集,該群集看起來像 c<XXX>.private.<REGION>.containers.cloud.ibm.com:XXXXX。 使用此指令可取得使用此私有端點的 kubeconfig 檔案:

    然後,您可以使用下列幾個選項之一登入群集。 完成後,您可以使用以下方式驗證連線 ibmcloud ks get nodes

    • 以管理員身分登入

      1. 確保您擁有 群集的管理員平台存取角色
      2. 下載管理員的 kubeconfig。
        ibmcloud ks cluster config -c CLUSTER_NAME_OR_ID --admin --endpoint private
        
    • 請以使用者身分登入

      1. 下載您目前登入之使用者對應的 kubeconfig 檔案。
        ibmcloud ks cluster config -c CLUSTER_NAME_OR_ID --endpoint private
        
  2. 所有區域中所有 VPC 群組的私有服務端點,都可以透過該群組特定的虛擬私有端點 (VPE) 閘道存取。 VPE Gateway 只能從其建立的 VPC 內部或透過 VPN(或類似方式)進入該特定 VPC。 以這種方式連接至群集有兩種主要選項:

    • 群集的 VPE Gateway 會自動在建立群集的 VPC 中建立。 因此,一個選擇是從該 VPC 內的系統,或從有 VPN(或類似)連線到該 VPC 的系統進行連接。
    • 如果您要從不同的 VPC(甚至可能是不同區域或不同帳戶的 VPC)連線,您可以在該其他 VPC 中建立新的 VPE Gateway。 然後,您可以從其他 VPC(包括 VPN 進入其他 VPC 的情況)透過新的 VPE Gateway 存取群集主控端。 有關如何執行的步驟,請參閱下面的「在其他 VPC 和帳戶中建立其他虛擬專用端點閘道」一節。
    • 關於此選項的更多資訊,包括如何取得 kubeconfig 檔案以及設定 VPN 的提示,請參閱下面的「透過虛擬私人端點閘道存取 VPC 群集」一節。

透過私有雲服務端點存取經典叢集

若經授權的叢集使用者位於您的 IBM Cloud 私有網路中,或已透過 傳統 VPN 連線 等方式連線至該私有網路,則可透過私有雲服務端點存取 Kubernetes 主伺服器,或 IBM Cloud Direct Link。 然而,透過私有雲服務端點與 Kubernetes 主伺服器進行通訊時,必須經過 166.X.X.X 的IP位址範圍,而此範圍無法透過傳統VPN連線或 IBM Cloud Direct Link 進行路由。 您可以透過私有網路負載平衡器 (NLB),將主節點的私有雲服務端點對您的叢集使用者公開。 私有 NLB 將主伺服器的私有雲服務端點以內部 10.X.X.X IP 位址範圍的形式對外公開,使用者可透過 VPN 或 IBM Cloud Direct Link 連線存取該端點。 若您僅啟用私有雲服務端點,可使用 Kubernetes 儀表板,或暫時啟用公有雲服務端點來建立私有 NLB。

  1. 取得您叢集的私有雲服務端點 URL 及其連接埠。

    ibmcloud ks cluster get -c <cluster_name_or_ID>
    

    在此範例輸出中,專用服務端點 URLhttps://c1.private.us-east.containers.cloud.ibm.com:25073

    NAME:                           setest
    ID:                             b8dcc56743394fd19c9f3db7b990e5e3
    State:                          normal
    Status:                         healthy cluster
    Created:                        2019-04-25T16:03:34+0000
    Location:                       wdc04
    Master URL:                     https://c1.private.us-east.containers.cloud.ibm.com:25073
    Public Service Endpoint URL:    -
    Private Service Endpoint URL:   https://c1.private.us-east.containers.cloud.ibm.com:25073
    Master Location:                Washington D.C.
    ...
    
  2. 建立一個名為 kube-api-via-nlb.yaml 的 YAML 檔案。 此 YAML 會建立一個私有 LoadBalancer 服務,並透過該 NLB 公開此私有雲服務的端點。 請將「<private_service_endpoint_port>」替換為您在上一步驟中找到的埠號。

    apiVersion: v1
    kind: Service
    metadata:
      name: kube-api-via-nlb
      annotations:
        service.kubernetes.io/ibm-load-balancer-cloud-provider-ip-type: private
      namespace: default
    spec:
      type: LoadBalancer
      ports:
      - protocol: TCP
        port: 8080 # Or, the <private_service_endpoint_port> that you found earlier.
        targetPort: 8080 # Optional. By default, the `targetPort` is set to match the `port` value unless specified otherwise.
    ---
    kind: Endpoints
    apiVersion: v1
    metadata:
      name: kube-api-via-nlb
    subsets:
      - addresses:
          - ip: 172.20.0.1
        ports:
          - port: 2040
    
  3. 若要建立專用 NLB,必須連接至叢集主節點。 由於目前尚無法透過 VPN 或 IBM Cloud Direct Link 連線至私有雲服務端點,因此您必須透過公有雲服務端點或 Kubernetes 儀表板,連線至叢集主節點並建立 NLB。

    • 若您僅啟用了私有雲服務端點,則可使用 Kubernetes 儀表板來建立 NLB。 儀表板會自動將所有請求轉發至主節點的私有雲服務端點。

      1. 在「叢集頁面上,點選您要存取的叢集。
      2. 在叢集詳細資料頁面中,按一下 Kubernetes 儀表板
      3. 按一下 + 建立
      4. 選取從檔案建立,上傳 kube-api-via-nlb.yaml 檔案,然後按一下上傳
      5. 概觀頁面中,驗證 kube-api-via-nlb 服務是否已建立。 在外部端點直欄中,記下 10.x.x.x 位址。 此 IP 位址會透過您在 YAML 檔案中指定的埠,公開 Kubernetes 主節點的私有雲服務端點。
    • 如果您也已啟用公有雲服務端點,則您已可存取主伺服器。

      1. 將叢集的 kubeconfig 配置檔下載並新增至 ~/.kube/config 中的現有 kubeconfigKUBECONFIG 環境變數中的最後一個檔案。
        ibmcloud ks cluster config -c <cluster_name_or_ID>
        
      2. 建立 NLB 和端點。
        kubectl apply -f kube-api-via-nlb.yaml
        
      3. 驗證 kube-api-via-nlb NLB 是否已建立。 在輸出中,記下 10.x.x.x EXTERNAL-IP 位址。 此 IP 位址會透過您在 YAML 檔案中指定的埠,公開 Kubernetes 主節點的私有雲服務端點。
        kubectl get svc -o wide
        
        在此範例輸出中,Kubernetes 主節點的私有雲服務端點 IP 位址為 10.186.92.42
        NAME                     TYPE           CLUSTER-IP       EXTERNAL-IP      PORT(S)          AGE   SELECTOR
        kube-api-via-nlb         LoadBalancer   172.21.150.118   10.186.92.42     443:32235/TCP    10m   <none>
        ...
        
  4. 在您或您的使用者執行 kubectl 指令的客戶端電腦上,請將 NLB IP 位址以及私有雲服務端點 URL 新增至 /etc/hosts 檔案中。 請勿在 IP 位址中包含任何埠號,且請勿在 URL 中包含任何埠號;同時,請勿在 URL 中包含 https://

    • 針對 macOS 及 Linux 使用者:
        sudo nano /etc/hosts
        ```
    * 對於 Windows 使用者:
    
    ```sh {: pre}
        notepad C:\Windows\System32\drivers\etc\hosts
        ```
        根據本端機器許可權,您可能需要以管理者身分執行記事本來編輯 hosts 檔案。
    
        ```sh {: codeblock}
        10.186.92.42  c1.private.us-east.containers.cloud.ibm.com
        ```
    
  5. 驗證您已透過 VPNIBM Cloud Direct Link 連線連接至專用網路。

  6. 將叢集的 kubeconfig 配置檔下載並新增至 ~/.kube/config 中的現有 kubeconfigKUBECONFIG 環境變數中的最後一個檔案。

    ibmcloud ks cluster config -c <cluster_name_or_ID> --endpoint private
    
  7. 驗證 kubectl 指令是否適當地執行,以及 Kubernetes 環境定義是否設為您的叢集。

    kubectl config current-context
    

    輸出範例

    <cluster_name>/<cluster_ID>
    

透過虛擬專用端點閘道存取 VPC 叢集

會自動為 VPC 叢集建立 虛擬專用端點閘道。 若經授權的叢集使用者透過 IBM Cloud VPC VPN 等方式連接到與叢集部署相同的虛擬私有雲端(VPC),即可透過此虛擬私有端點閘道存取 Kubernetes 主控節點。 在此情況下 kubeconfig,該服務配置了虛擬私有端點 (VPE) URL,此為私有 DNS 名稱,僅能透過 IBM Cloud VPC 私有 DNS 服務進行解析。 IBM Cloud VPC 私人 DNS 伺服器的位址為 161.26.0.7161.26.0.8

  1. 設定 IBM Cloud VPC VPN 並透過 VPN 連接至 VPC。

    1. 配置 VPC 的 用戶端至網站網站至網站 VPN。 例如,您可以選擇設定與 VPN 用戶端的用戶端至網站連線。
    2. 若為 IBM Cloud VPC 服務的用戶端至網站 VPN,您必須在佈建 VPN 伺服器時指定 IBM Cloud VPC 專用 DNS 服務位址 (如 考量 中所述),且必須在佈建 VPN 伺服器之後建立 VPN 路徑,並具有目的地 161.26.0.0/16 及動作 translate
    3. 如果是 IBM Cloud VPC 服務的網站至網站 VPN,請遵循 透過 VPN 手冊存取服務端點,並配置 IBM Cloud VPC 專用 DNS 服務位址。
    4. 驗證您已透過 IBM Cloud VPC VPN 連線連接至 VPC。
  2. 將叢集的 kubeconfig 配置檔下載並新增至 ~/.kube/config 中的現有 kubeconfigKUBECONFIG 環境變數中的最後一個檔案。

    --endpoint vpe 標誌可確保在 kubeconfig 檔案中使用 <CLUSTERID>.private.<REGION>.containers.cloud.ibm.com:XXXXX URL。

    ibmcloud ks cluster config -c <cluster_name_or_ID> --endpoint vpe
    
  3. 1.30 以及更新版本 將安全群組規則新增至 VPN 的 kube-vpegw-<clusterID>。 此範例中的遠端資源來自 VPN 的用戶端 IP CIDR。 您可以執行 ibmcloud ks cluster get -c CLUSTER 來尋找 VPE 埠。

    ibmcloud is sg-rulec kube-vpegw-<clusterID> inbound tcp --port-min 30829  --port-max 30829 --remote 192.168.192.0/22
    
  4. 驗證 Kubernetes 環境定義已設為您的叢集。

    kubectl config current-context
    

    輸出範例

    <cluster_name>/<cluster_ID>
    
    kubectl version
    

    輸出範例

    Client Version: v1.25.3
    Kustomize Version: v4.5.7
    Server Version: v1.25.4+IKS
    

使用基於上下文的限制來保護群集

不再支援私人服務端點允許清單。 儘快從私有服務端點允許清單轉換為基於上下文的限制。 如需具體遷移步驟,請參閱 從私有服務端點允許清單遷移至基於上下文的限制(CBR)

使用基於情境的限制 (CBR) 規則,控制對您的公用和私有服務端點的存取。

透過 IBM Cloud IAM 授權使用者存取群集 後,您可以為群集的公用和私有服務端點建立 CBR 規則,以增加第二層安全性。 只允許來自 CBR 規則中子網路的群集主站授權請求。

如果要允許來自與群集所在 VPC 不同的 VPC 的請求,則必須在 CBR 規則中包含該 VPC 的雲服務端點 IP 位址。

例如,若要存取叢集的專用雲端服務端點,您必須透過 VPN 或 IBM Cloud Direct Link連接至 IBM Cloud 標準網路或 VPC 網路。 您可以僅指定 VPN 或 Direct Link 隧 道的子網路至您的 CBR 規則,如此一來,只有您組織內的授權使用者才能從該子網路存取私有雲服務端點。

公共 CBR 規則 (如果您的群集有公共服務端點) 也可以協助防止使用者在授權撤銷後存取您的群集。 當使用者離開組織時,您會移除他們的 IBM Cloud IAM 權限,這些權限會允許他們存取群集。 但是,使用者可能複製了群集的 admin kubeconfig 檔案,讓他們可以存取該群集。 如果您的公用 CBR 規則只允許從組織擁有的已知公用子網路存取群集主控端,那麼使用者嘗試從其他公用 IP 位址存取時將會被攔截。

工作節點子網路會自動加入後端 CBR 實作(但不會加入 CBR 規則/區域)或從後端 CBR 實作中移除,因此工作節點可以隨時存取群集主站,使用者也不需要特別將這些子網路加入自己的 CBR 規則。

若要瞭解關於使用 CBR 規則保護群集的更多資訊,請參閱 使用基於上下文的限制保護群集資源,以及 基於上下文的限制情境範例

在其他 VPC 和帳戶中建立其他虛擬專用端點閘道

除了在 VPC 中為群集建立的 VPE 閘道外,您還可以為群集建立其他 VPE 閘道,以允許從其他 VPC、區域和帳戶透過專用網路進行存取。

  • 必須使用 CLI 或 API 建立其他 VPE 閘道。 建立後,可以在 Web UI 中管理它們。

  • 對於跨帳戶 VPE 閘道,您必須先在目標帳戶中建立授權。 如需詳細資訊,請參閱 在主控台中為跨帳戶 VPE 建立服務授權

  • 不需要轉接閘道或特殊路由。 VPE 閘道處理到目標群集的路由。

以下步驟會告訴您如何建立跨帳戶 VPE 閘道。

  1. 從目標群集取得必要資訊。

    1. ibmcloud target 設定為目標帳戶、區域和資源群組。

    2. 取得現有的 VPE 閘道資訊。

        ibmcloud is endpoint-gateway iks-TARGET_CLUSTER_ID
        ```
    1. 請注意**目標 CRN** (格式:`crn:v1:bluemix:public:containers-kubernetes:REGION:a/TARGET_ACCOUNT:TARGET_CLUSTER_ID::` )。
    
    1. 請注意**服務端點**的主機名稱。
    
    
  2. 在來源帳戶中建立新的 VPE 閘道。

    1. ibmcloud target 設定為來源帳戶、區域和資源群組。

    2. 驗證此帳戶中是否存在 VPC。

        ibmcloud is vpcs
        ```
    1. 建立 VPE 閘道。
    
    ```sh {: pre}
        ibmcloud is endpoint-gateway-create --vpc SOURCE_VPC_NAME --target TARGET_CRN --name new-iks-TARGET_CLUSTER_ID --resource-group-name SOURCE_ACCOUNT_RESOURCE_GROUP
        ```
        `SOURCE_VPC_NAME`
        :   上一步中的 VPC 名稱。
    
        `TARGET_CRN`
        :   來自目標群集 VPE 閘道的 CRN。
    
        `--name`
        :   VPE 閘道的名稱。
    
        `SOURCE_ACCOUNT_RESOURCE_GROUP`
        :   來源帳戶中的資源群組名稱。
    
    1. 若出現錯誤訊息「`Could not find service`」,請確認目標 CRN 是否正確。 如果正確,您需要在目標帳戶中建立授權。 請參 [閱控制台中的「為跨帳戶 VPE 建立服務授權](/docs/vpc?topic=vpc-ordering-cross-account-endpoint-gateway&interface=ui#cross-account-vpe-prerequisite-console)」。
    
    
  3. 在您的 VPE 閘道中加入保留 IP。

    您必須至少新增一個保留 IP 位址。 保留 IP 來自您的來源 VPC 子網路 (每個區域最多一個),並會加入來源 VPC 的私有 DNS 項目。

    1. 為每個區域建立保留 IP。
        ibmcloud is subnet-reserved-ip-create SOURCE_VPC_SUBNET_NAME --vpc SOURCE_VPC_NAME --name ANY_NAME_YOU_CHOOSE --auto-delete true --target VPE_GATEWAY_NAME
        ```
    1. 可選:新增或修改安全群組。 預設情況下,只會附加來源 VPC 的預設安全群組。 對於 VPE 閘道,安全群組只保護入口流量。 確保安全群組允許所有必要的客戶端傳入流量。
    
    
  4. 測試連接。

    1. 從來源 VPC 中的 VSI,使用與原始 VPE 閘道相同的主機名稱。 從 ibmcloud ks cluster get -c CLUSTER_NAMEService Endpoints 清單或 VPE Gateway 屬性中找到它。

    2. 驗證連線是否正常。

        curl -k https://CLUSTERID...:XXXXX/version
        ```
    1. 如果連接失敗,請檢查下列內容:
    
        * VSI 和 VPE 閘道器上的安全群組允許必要的流量
        * VPC ACL 允許流量
        * 目標叢集上的「基於情境的限制」(CBR)規則允許來自來源 VPC 的私有流量(請將來源 VPC 中的三個 `Cloud Service Endpoint source addresses` 網址新增至私有 CBR 規則中)
    
    
    

範例:目標帳戶指令

以下範例顯示在目標帳戶中執行的指令,以收集群集及其 VPE 閘道的相關資訊。

  1. 驗證您的目標帳戶是否正確。

    ibmcloud target
    

    輸出範例

    API endpoint:     https://cloud.ibm.com
    Region:           us-east
    User:             user2@example.com
    Account:          Target Account (9f8e7d6c5b4a321fedcba98765432222) <-> 2222222
    Resource group:   default
    
  2. 列出您的叢集。

    ibmcloud ks clusters
    

    輸出範例

    OK
    Name                     ID                     State    Created     Workers   Location        Version                  Resource Group Name   Provider
    vpe-cross-account-test   c8m5n3p2q4x6z1w7y077   normal   1 day ago   2         Washington DC   4.19.25_1572_openshift   default               vpc-gen2
    
  3. 取得 VPE 閘道詳細資訊。 請注意目標 CRN 和服務端點

    ibmcloud is endpoint-gateway iks-c8m5n3p2q4x6z1w7y077
    

    輸出範例

    Getting endpoint gateway iks-c8m5n3p2q4x6z1w7y077 under account Target Account as user user2@example.com...
    ID                            r014-7a228b24-4bc4-416c-aede-7fda14e88d98   
    Name                          iks-c8m5n3p2q4x6z1w7y077
    CRN                           crn:v1:bluemix:public:is:us-east:a/9f8e7d6c5b4a321fedcba98765432222::endpoint-gateway:r014-7a228b24-4bc4-416c-aede-7fda14e88d98
    Target                        CRN      
                                  crn:v1:bluemix:public:containers-kubernetes:us-east:a/9f8e7d6c5b4a321fedcba98765432222:c8m5n3p2q4x6z1w7y077::
    DNS resolution binding mode   primary   
    Target Type                   provider_cloud_service   
    Target Remote                 ID                        Name   Resource type      
                                  No target remote found.      
    VPC                           ID                                          Name      
                                  r014-464b4e54-48a8-4f6c-b10a-68edc6fd2be4   new-vpcgen2-default-sec-grp-wdc      
    Private IPs                   ID                                          Name                                   Address       Subnet ID      
                                  0757-3bd457cb-af5a-4ab6-b9bb-6e78d3eaf752   iks-useast1-c8m5n3p2q4x6z1w7y077-2e8   172.22.0.11   0757-0c981aa5-cb47-41d9-ab29-edee98b416f8
    Service Endpoints             c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com
    Lifecycle State               stable   
    Health State                  ok   
    Security groups               ID                                          Name      
                                  r014-3873358e-3180-482b-927e-abcc300ecbf8   kube-vpegw-c8m5n3p2q4x6z1w7y077
    Created                       2026-04-03T12:14:59-05:00   
    Resource Group                default
    
  4. 可選:取得群集詳細資訊,以查看 VPE 閘道 URL。

    ibmcloud ks cluster get -c c8m5n3p2q4x6z1w7y077
    

    輸出範例

    Retrieving cluster c8m5n3p2q4x6z1w7y077...
    OK
    Name:                           vpe-cross-account-test
    ID:                             c8m5n3p2q4x6z1w7y077
    State:                          normal
    Status:                         All Workers Normal
    Created:                        2026-04-03 11:56:38 -0500 (1 day ago)
    Resource Group ID:              950cec30388441ce809ca0d18b5ca3bc
    Resource Group Name:            default
    Pod Subnet:                     172.17.0.0/18
    Service Subnet:                 172.21.0.0/16
    Workers:                        2
    Worker Zones:                   us-east-1
    Ingress Subdomain:              vpe-cross-account-test-354226545946e7ee0a2c700f061c1661-0000.us-east.containers.appdomain.cloud
    Ingress Secret:                 vpe-cross-account-test-354226545946e7ee0a2c700f061c1661-0000
    Ingress Status:                 healthy
    Ingress Message:                All Ingress components are healthy.
    Trusted Profile ID:             -
    Public Service Endpoint URL:    https://c111-e.us-east.containers.cloud.ibm.com:31100
    Private Service Endpoint URL:   https://c111.private.us-east.containers.cloud.ibm.com:31100
    Pull Secrets:                   enabled in the default namespace
    VPCs:                           r014-464b4e54-48a8-4f6c-b10a-68edc6fd2be4
    VPE Gateway:                    https://c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com:31100
    OAuth Server URL:               https://c111-e.us-east.containers.cloud.ibm.com:31264
    Konnectivity Server URL:        https://c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com:30996
    Secure By Default Networking:   enabled
    Outbound Traffic Protection:    enabled
    Master      
    Status:     Ready (1 day ago)
    State:      deployed
    Health:     normal
    Version:    4.19.25_1572_openshift
    Location:   Washington DC
    URL:        https://c111-e.us-east.containers.cloud.ibm.com:31100
    

範例:來源帳戶指令

以下範例顯示在來源帳戶中執行的指令,以建立連線至目標帳戶中叢集的 VPE 閘道。

  1. 確認您的目標是正確的來源帳戶。

    ibmcloud target
    

    輸出範例

    API endpoint:     https://cloud.ibm.com
    Region:           us-south
    User:             user1@example.com
    Account:          Source Account (a1b2c3d4e5f6789abcdef01234561111) <-> 1111111
    Resource group:   Default
    
  2. 列出您的 VPC。

    ibmcloud is vpcs
    

    輸出範例

    Listing vpcs in resource group Default and region us-south under account Source Account as user user1@example.com...
    ID                                          Name                      Status      Classic access   Default network ACL                             Default security group                           Resource group   Health state   DNS Hub   DNS Resolver Type   
    r006-6f450c4b-c808-40e7-9de6-c61c262a2ae9   dev-ansiblepr-vpc         available   false            vendor-paradox-ravioli-tank                     harmonica-hypnoses-tranquil-alkalize             Default          ok             false     system   
    r006-bd06a98a-1183-42d2-810d-1c564eeb5f39   fvt-vpc-sdnlb-server-40   available   false            sloppy-program-venue-subsiding                  prattle-pension-wilt-recycled                    Default          ok             false     system   
    r006-ecf65055-6868-4368-aa7c-48fc5ac29ff8   network-fvt-us-south      available   false            doorknob-baffle-quintet-poem                    spotted-sandpaper-auction-unluckily              Default          ok             false     system   
    r006-4ff93772-cee9-4d64-9d87-d8b1b781e201   network-fvt-vpc-gen2      available   false            stegosaur-reach-boxlike-alone-stranger-uncork   earplugs-preface-county-juicy-sensitize-babied   Default          ok             false     system
    
  3. 使用目標帳戶的目標 CRN 建立 VPE 閘道。

    ibmcloud is endpoint-gateway-create --vpc network-fvt-us-south --target crn:v1:bluemix:public:containers-kubernetes:us-east:a/9f8e7d6c5b4a321fedcba98765432222:c8m5n3p2q4x6z1w7y077:: --name new-iks-c8m5n3p2q4x6z1w7y077 --resource-group-name Default
    

    輸出範例

    Creating endpoint gateway new-iks-c8m5n3p2q4x6z1w7y077 in resource group Default under account Source Account as user user1@example.com...
    ID                            r006-2009f147-768a-4f6a-b8fa-75f20456cec2   
    Name                          new-iks-c8m5n3p2q4x6z1w7y077
    CRN                           crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2
    Target                        CRN      
                                  crn:v1:bluemix:public:containers-kubernetes:us-east:a/9f8e7d6c5b4a321fedcba98765432222:c8m5n3p2q4x6z1w7y077::
    DNS resolution binding mode   primary   
    Target Type                   provider_cloud_service   
    Target Remote                 ID                        Name   Resource type      
                                  No target remote found.      
    VPC                           ID                                          Name      
                                  r006-ecf65055-6868-4368-aa7c-48fc5ac29ff8   network-fvt-us-south      
    Private IPs                   -   
    Service Endpoints             c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com
    Lifecycle State               pending   
    Health State                  ok   
    Security groups               ID                                          Name      
                                  r006-7ae081e2-743d-4046-b755-5ca9997ae077   spotted-sandpaper-auction-unluckily      
    Created                       2026-04-04T18:17:12-05:00   
    Resource Group                Default
    
  4. 列出子網路,以確定哪些子網路要用於保留 IP。

    ibmcloud is subnets --vpc network-fvt-us-south
    

    輸出範例

    Listing subnets in resource group Default and region us-south under account Source Account as user user1@example.com...
    ID                                          Name                           Status      Subnet CIDR       Addresses   ACL                            Public Gateway                             VPC                    Zone         Resource group   
    0717-04288f84-4aef-4938-9fa7-5544a40ba258   network-fvt-us-south-1-priv    available   10.240.0.0/24     251/256     doorknob-baffle-quintet-poem   -                                          network-fvt-us-south   us-south-1   Default   
    0717-cdd4b20c-b48f-454b-b092-ad7aa14b39c8   network-fvt-us-south-1-pubgw   available   10.240.1.0/24     246/256     doorknob-baffle-quintet-poem   pgw-33eb53d0-74e4-11ee-a747-33927b3ab784   network-fvt-us-south   us-south-1   Default   
    0727-8813de08-fffa-45e3-ae67-2ba70703866e   network-fvt-us-south-2-priv    available   10.240.64.0/24    250/256     doorknob-baffle-quintet-poem   -                                          network-fvt-us-south   us-south-2   Default   
    0727-50b14707-c9f6-4f93-9f49-99de13c66161   network-fvt-us-south-2-pubgw   available   10.240.65.0/24    251/256     doorknob-baffle-quintet-poem   pgw-34fe4a70-74e4-11ee-a747-33927b3ab784   network-fvt-us-south   us-south-2   Default   
    0737-7a644374-f121-44c1-b216-5fd94c0362b2   network-fvt-us-south-3-priv    available   10.240.128.0/24   251/256     doorknob-baffle-quintet-poem   -                                          network-fvt-us-south   us-south-3   Default   
    0737-71a34942-304c-4419-9205-3714a3574962   network-fvt-us-south-3-pubgw   available   10.240.129.0/24   251/256     doorknob-baffle-quintet-poem   pgw-36088e80-74e4-11ee-a747-33927b3ab784   network-fvt-us-south   us-south-3   Default
    
  5. 在第一區建立保留 IP,並將其附加到 VPE 閘道。

    ibmcloud is subnet-reserved-ip-create network-fvt-us-south-1-pubgw --vpc network-fvt-us-south --name reserved-ip-for-us-south-1 --auto-delete true --target new-iks-c8m5n3p2q4x6z1w7y077
    

    輸出範例

    Creating reserved IP in subnet network-fvt-us-south-1-pubgw under account Source Account as user user1@example.com...
    ID                0717-685e1410-2fa1-4e7a-a4e5-27a097ec7a7a   
    Name              reserved-ip-for-us-south-1   
    Address           0.0.0.0   
    Auto delete       true   
    Owner             user   
    Created           2026-04-04T18:18:51-05:00   
    Lifecycle state   pending   
    Target            ID                                          Name                           Resource type      CRN      
                      r006-2009f147-768a-4f6a-b8fa-75f20456cec2   new-iks-c8m5n3p2q4x6z1w7y077   endpoint_gateway   crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2
    
  6. 確認已新增保留 IP。

    ibmcloud is eg new-iks-c8m5n3p2q4x6z1w7y077
    

    輸出範例

    Getting endpoint gateway new-iks-c8m5n3p2q4x6z1w7y077 under account Source Account as user user1@example.com...
    ID                            r006-2009f147-768a-4f6a-b8fa-75f20456cec2   
    Name                          new-iks-c8m5n3p2q4x6z1w7y077
    CRN                           crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2
    Target                        CRN      
                                  crn:v1:bluemix:public:containers-kubernetes:us-east:a/9f8e7d6c5b4a321fedcba98765432222:c8m5n3p2q4x6z1w7y077::
    DNS resolution binding mode   primary   
    Target Type                   provider_cloud_service   
    Target Remote                 ID                        Name   Resource type      
                                  No target remote found.      
    VPC                           ID                                          Name      
                                  r006-ecf65055-6868-4368-aa7c-48fc5ac29ff8   network-fvt-us-south      
    Private IPs                   ID                                          Name                         Address      Subnet ID      
                                  0717-685e1410-2fa1-4e7a-a4e5-27a097ec7a7a   reserved-ip-for-us-south-1   10.240.1.5   0717-cdd4b20c-b48f-454b-b092-ad7aa14b39c8      
    Service Endpoints             c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com
    Lifecycle State               stable   
    Health State                  ok   
    Security groups               ID                                          Name      
                                  r006-7ae081e2-743d-4046-b755-5ca9997ae077   spotted-sandpaper-auction-unluckily      
    Created                       2026-04-04T18:17:12-05:00   
    Resource Group                Default
    
  7. 在第二區建立保留 IP,並將其附加到 VPE 閘道。

    ibmcloud is subnet-reserved-ip-create network-fvt-us-south-2-pubgw --vpc network-fvt-us-south --name reserved-ip-for-us-south-2 --auto-delete true --target new-iks-c8m5n3p2q4x6z1w7y077
    

    輸出範例

    Creating reserved IP in subnet network-fvt-us-south-2-pubgw under account Source Account as user user1@example.com...
    ID                0727-d315d943-c501-4f69-823d-bb82a2b13b29   
    Name              reserved-ip-for-us-south-2   
    Address           0.0.0.0   
    Auto delete       true   
    Owner             user   
    Created           2026-04-04T18:19:24-05:00   
    Lifecycle state   pending   
    Target            ID                                          Name                           Resource type      CRN      
                      r006-2009f147-768a-4f6a-b8fa-75f20456cec2   new-iks-c8m5n3p2q4x6z1w7y077   endpoint_gateway   crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2
    
  8. 在第三區建立保留 IP,並將其附加到 VPE 閘道。

    ibmcloud is subnet-reserved-ip-create network-fvt-us-south-3-pubgw --vpc network-fvt-us-south --name reserved-ip-for-us-south-3 --auto-delete true --target new-iks-c8m5n3p2q4x6z1w7y077
    

    輸出範例

    Creating reserved IP in subnet network-fvt-us-south-3-pubgw under account Source Account as user user1@example.com...
    ID                0737-afbebd9f-02bd-4b9a-be90-5bacf9836041   
    Name              reserved-ip-for-us-south-3   
    Address           0.0.0.0   
    Auto delete       true   
    Owner             user   
    Created           2026-04-04T18:19:32-05:00   
    Lifecycle state   pending   
    Target            ID                                          Name                           Resource type      CRN      
                      r006-2009f147-768a-4f6a-b8fa-75f20456cec2   new-iks-c8m5n3p2q4x6z1w7y077   endpoint_gateway   crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2
    
  9. 確認已加入所有保留的 IP。

    ibmcloud is eg new-iks-c8m5n3p2q4x6z1w7y077
    

    輸出範例

    Getting endpoint gateway new-iks-c8m5n3p2q4x6z1w7y077 under account Source Account as user user1@example.com...
    ID                            r006-2009f147-768a-4f6a-b8fa-75f20456cec2   
    Name                          new-iks-c8m5n3p2q4x6z1w7y077
    CRN                           crn:v1:bluemix:public:is:us-south:a/a1b2c3d4e5f6789abcdef01234561111::endpoint-gateway:r006-2009f147-768a-4f6a-b8fa-75f20456cec2
    Target                        CRN      
                                  crn:v1:bluemix:public:containers-kubernetes:us-east:a/9f8e7d6c5b4a321fedcba98765432222:c8m5n3p2q4x6z1w7y077::
    DNS resolution binding mode   primary   
    Target Type                   provider_cloud_service   
    Target Remote                 ID                        Name   Resource type      
                                  No target remote found.      
    VPC                           ID                                          Name      
                                  r006-ecf65055-6868-4368-aa7c-48fc5ac29ff8   network-fvt-us-south      
    Private IPs                   ID                                          Name                         Address        Subnet ID      
                                  0737-afbebd9f-02bd-4b9a-be90-5bacf9836041   reserved-ip-for-us-south-3   10.240.129.5   0737-71a34942-304c-4419-9205-3714a3574962      
                                  0717-685e1410-2fa1-4e7a-a4e5-27a097ec7a7a   reserved-ip-for-us-south-1   10.240.1.5     0717-cdd4b20c-b48f-454b-b092-ad7aa14b39c8      
                                  0727-d315d943-c501-4f69-823d-bb82a2b13b29   reserved-ip-for-us-south-2   10.240.65.5    0727-50b14707-c9f6-4f93-9f49-99de13c66161      
    Service Endpoints             c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com
    Lifecycle State               stable   
    Health State                  ok   
    Security groups               ID                                          Name      
                                  r006-7ae081e2-743d-4046-b755-5ca9997ae077   spotted-sandpaper-auction-unluckily      
    Created                       2026-04-04T18:17:12-05:00   
    Resource Group                Default
    
  10. 從來源 VPC 中的 VSI 測試連線。

    curl -k https://c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com:31100/version
    

    輸出範例

    {
      "major": "1",
      "minor": "32",
      "gitVersion": "v1.32.12",
      "gitCommit": "9b706b45b52a0c8bb05847295ee98ffccbabba32",
      "gitTreeState": "clean",
      "buildDate": "2026-02-19T13:30:47Z",
      "goVersion": "go1.23.10 (Red Hat 1.23.10-10.el9) X:strictfipsruntime",
      "compiler": "gc",
      "platform": "linux/amd64"
    }
    
  11. 確認主機名稱解析至保留的 IP。

    dig +short c8m5n3p2q4x6z1w7y077.vpe.private.us-east.containers.cloud.ibm.com
    

    輸出範例

    10.240.65.5