Configuración del complemento Gestión avanzada de clústeres

El complemento Advanced Cluster Management (ACM) ofrece a los clientes una forma simplificada de gestionar la supervisión, la colocación de cargas de trabajo y las políticas de seguridad en varios clústeres.

La instalación de ACM desde OperatorHub no es compatible con los clústeres de IBM Cloud. Para instalar ACM, siga las instrucciones de esta página.

El clúster en el que se instala ACM es el clúster central. Durante o después de la instalación, puede especificar varios clústeres gestion ados para gestionarlos con ACM.

Antes de empezar

Revise los siguientes pasos previos e información antes de instalar el complemento ACM.

  1. Asegúrese de que sus clústeres cumplan los siguientes requisitos.
    • Su clúster concentrador debe ser un clúster VPC con al menos 3 nodos trabajadores que ejecuten RHCOS y un mínimo de 6 VCPU y 64GB RAM. Para una alta disponibilidad, asegúrese de que su cluster tiene al menos un nodo trabajador por zona a través de 3 zonas.
    • Cada clúster gestionado debe tener al menos 3 nodos trabajadores que ejecuten RHCOS y un mínimo de 6 VCPU y 64GB RAM.
  2. Revise los operadores que instala automáticamente el complemento ACM y los operadores opcionales que puede instalar como mejoras.
  3. Debe tener la función de acceso a la plataforma Administrador y la función de acceso al servicio Gestor para el clúster en IBM Cloud Kubernetes Service.
  4. Debes disponer de un clúster VPC con al menos 3 nodos de trabajo. Cada nodo de trabajo debe tener un mínimo de 4 CPU y un 16GB s de RAM. Para una alta disponibilidad, asegúrese de que su cluster tiene al menos un nodo trabajador por zona a través de 3 zonas.
  5. Cree un perfil de confianza en su clúster para utilizarlo en ACM.
  6. Para cada clúster que desee gestionar con ACM, debe crear un secreto en el clúster concentrador con el token de acceso del clúster gestionado y el servidor URL. Este paso puede realizarse antes o después de la instalación. Véase Preparación de secretos para ACM.
  7. Instale o actualice la CLI.

Crear un perfil de confianza para ACM

Sigue los pasos para crear un perfil de confianza que se utilizará para ACM y asígnalo al clúster del hub.

Una vez que añadas un perfil de confianza a un clúster, no podrás eliminarlo ni volver a utilizar una clave API para tus recursos. Asegúrate de seguir estos pasos con atención para garantizar que tu perfil de confianza esté configurado correctamente.

Crear un perfil de confianza mediante la interfaz de usuario

  1. Siga los pasos para crear un perfil de confianza. En las Condiciones para el perfil, asegúrese de especificar el siguiente acceso.

    • Recursos de computación: Red Hat OpenShift
    • Todos los recursos de servicio
    • Permitir el acceso cuando Namespace es igual a kube-system
    • Kubernetes Service Funciones - Director, Editor
  2. Después de crear tu perfil de confianza, copia el ID de la página Perfiles de confianza de la consola.

Crear un perfil de confianza mediante la CLI

  1. Crea un perfil de confianza.
    ibmcloud iam trusted-profile-create acm-operator-profile
    
  2. Crea la regla de confianza del recurso de computación, limitada al espacio de kube-system nombres de los recursos de computación de Red Hat OpenShift.
    ibmcloud iam trusted-profile-rule-create acm-operator-profile \
      --name kube-system-rule \
      --type Profile-CR \
      --conditions claim:namespace,operator:EQUALS,value:kube-system \
      --cr-type ROKS_SA
    
  3. Asigna la política de acceso de IAM al perfil. Sustituye CLUSTER_ID por el ID de tu clúster de hub.
    ibmcloud iam trusted-profile-policy-create acm-operator-profile \
      --roles Reader,Viewer,Operator,Editor \
      --service-name containers-kubernetes \
      --service-instance CLUSTER_ID
    

Configurar el perfil de confianza del clúster

  1. Recuperar el ID del perfil de confianza.
    ibmcloud iam trusted-profiles
    
  2. Asigna el perfil de confianza al clúster.
    ibmcloud oc experimental trusted-profile set --cluster CLUSTER_NAME_OR_ID --trusted-profile TRUSTED_PROFILE_ID
    

Preparación de secretos para ACM

Para cada clúster que desee gestionar con ACM, debe crear un secreto en el clúster concentrador que incluya el token de acceso del clúster gestionado y el servidor URL.

Si desea importar clústeres gestionados durante el proceso de instalación del complemento ACM, complete estos pasos antes de iniciar la instalación. Si decide crear los secretos e importar clústeres gestionados después de instalar el complemento en el clúster concentrador, puede hacerlo completando pasos adicionales con la CLI.

Sigue los siguientes pasos para cada clúster que desees gestionar.

  1. En el clúster que desea gestionar con ACM, ejecute el comando para buscar el servidor URL. En la salida, busque y anote el valor Master URL. Este es el servidor URL para hacer referencia en el secreto. También utilizarás este URL en los siguientes pasos.

    ibmcloud oc cluster get -c CLUSTER_NAME_OR_ID
    

    Ejemplo de salida.

    NAME:                           mycluster
    ID:                             1234567
    State:                          normal
    Created:                        2025-01-22T19:22:16+0000
    Location:                       dal10
    Master URL:                     https://c100-e.<region>.containers.cloud.ibm.com:<port>
    ...
    
  2. Recupera la URL base URL del servidor OAuth Red Hat OpenShift. Sustituye MASTER_URL por el URL que has encontrado en el paso anterior. El comando extrae la dirección base URL sin el sufijo /oauth/token.

    curl -sS MASTER_URL/.well-known/oauth-authorization-server | jq -r .token_endpoint | sed 's#/oauth/token##'
    

    Ejemplo de salida.

    https://c111-e.us-east.containers.cloud.ibm.com:31282
    
  3. Obtén un token de acceso utilizando el punto de conexión obtenido en el paso anterior. Ejecuta el siguiente comando cURL, sustituyendo URL por el resultado del paso anterior y API_KEY por tu clave de API de IBM Cloud. En el resultado, busca el que figura ACCESS_TOKEN en la respuesta Location. Este es el token de acceso a incluir en el secreto.

    Ejemplo de solicitud de curl:

    curl -u 'apikey:API_KEY' -H "X-CSRF-Token: a" 'URL/oauth/authorize?client_id=openshift-challenging-client&response_type=token' -vvv
    

    Ejemplo de salida. El ACCESS_TOKEN se incluye en la cadena de respuesta de Location.

    < HTTP/1.1 302 Found
    < Cache-Control: no-cache, no-store, max-age=0, must-revalidate
    < Cache-Control: no-cache, no-store, max-age=0, must-revalidate
    < Expires: 0
    < Expires: Fri, 01 Jan 2030 00:00:00 GMT
    < Location: TOKEN_ENDPOINT/oauth/token/implicit#access_token=ACCESS_TOKEN&expires_in=86400&scope=user%3Afull&token_type=Bearer
    ...
    
  4. En el clúster concentrador, cree un secreto que contenga el token de acceso al clúster y el servidor URL. Para obtener información sobre la creación de secretos, consulte Trabajar con secretos en la documentación de Kubernetes.

    Secreto de ejemplo.

    apiVersion: v1
    kind: Secret
    metadata:
      name: SECRET_NAME
      namespace: SECRET_NAMESPACE  # The namespace that the secret is to be created in
    type: Opaque
    stringData:
      token: ACCESS_TOKEN
      server: SERVER_URL
    

Instalación de ACM desde la interfaz de usuario

Utilice la interfaz de usuario para instalar el complemento ACM y el operador ACM en el clúster concentrador.

  1. Si desea importar uno o varios clústeres gestionados para gestionarlos con ACM durante el proceso de instalación, siga los pasos indicados en Preparación de secretos para ACM para crear el secreto necesario en el clúster concentrador. Guarda el nombre secreto y el espacio de nombres. También puede omitir este paso por ahora y completarlo después del proceso de instalación, pero se requerirán pasos adicionales de CLI.

  2. Accede a la consola IBM Cloud y navega hasta la página de Clusters. Haga clic en el clúster en el que desea instalar ACM.

  3. En la página de detalles del clúster, busque la sección Complementos.

  4. En Disponible para instalar, busque la opción Red Hat Advanced Cluster Management y haga clic en Instalar.

  5. En la página de instalación, seleccione la versión del complemento ACM que desea instalar.

  6. Elija cómo desea importar los clústeres gestionados. Para importar clusters una vez instalado el complemento, seleccione Importar desde CLI. Si ha creado los secretos necesarios en el clúster concentrador y desea importar ahora los clústeres gestionados, seleccione Importar ahora.

    Solo puedes utilizar la interfaz de usuario de IBM Cloud para importar clústeres gestionados durante el proceso de instalación. Una vez instalado el complemento ACM en el clúster del concentrador, puede utilizar la CLI o la consola web de OpenShift para importar clústeres gestionados.

    1. Si ha seleccionado la opción Importar ahora, haga clic en Importar cluster en el menú emergente.
    2. Para importar clústeres existentes en la cuenta, seleccione el clúster e introduzca el nombre secreto y el espacio de nombres. A continuación, pulse Siguiente.
    3. Para importar clústeres entre cuentas o externos, especifique el ID del clúster, el nombre secreto y el espacio de nombres secreto. A continuación, haz clic en Importar clúster.
  7. Pulse Crear.

  8. Compruebe que el complemento está instalado en su clúster.

    1. Navegue a su OpenShift Web Console Multicluster Hub.
    2. En el menú desplegable de navegación, seleccione Gestión de flotas.
    3. Busque su lista de Clusters y compruebe que su cluster aparece con el tipo de plano de control Hub.
  9. Opcional: Revise los operadores adicionales que puede instalar para mejorar las funciones de ACM.

Instalación de ACM desde la CLI

Utilice la CLI para instalar el complemento ACM en el clúster de concentradores.

  1. Busque la versión por defecto del complemento ACM.

    ibmcloud oc cluster addon versions
    
  2. Consulta las opciones de complementos de ACM. En el comando, especifique la versión por defecto encontrada en el paso anterior. Anote las opciones que desee incluir al instalar el complemento.

    ibmcloud oc cluster addon options --addon acm --version DEFAULT_VERSION
    
  3. Si desea importar clústeres para ser gestionados por el complemento y, siga los pasos en Preparación de secretos para ACM si aún no lo ha hecho. Asegúrese de guardar el ID del clúster y el nombre y espacio de nombres del secreto que cree en el clúster concentrador. También puede completar este proceso después de instalar el complemento en el clúster concentrador; sin embargo, se requieren pasos adicionales para importar clústeres gestionados después de la instalación.

  4. Ejecuta el comando para activar el complemento. Asegúrese de especificar los parámetros billingPlan y isLicenseAccepted, así como el parámetro opcional --managedClusters si desea importar clusters durante el proceso de instalación.

    ibmcloud oc cluster addon enable acm --cluster HUB_CLUSTER_ID --param 'managedClusters=["clusterid:CLUSTER_ID;secretname:SECRET_NAME;secretnamespace:SECRET_NAMESPACE;action:IMPORT"]' --param 'billingPlan=PLAN' --param 'isLicenseAccepted=BOOLEAN'
    

    Parámetros comando. Consulte el comando ejemplo a continuación para ver un ejemplo de cada tipo de parámetro.

    --cluster
    Obligatorio. El ID del clúster de concentradores en el que instalar el complemento ACM.
    --param 'managedClusters=["]
    Opcional. Incluya este parámetro una o más veces para importar clústeres gestionados durante el proceso de instalación del complemento. También puede completar este paso más tarde. Para obtener más información, consulta Preparación de secretos para ACM.
    Especifique los valores siguientes:
    • clusterid: El ID del clúster gestionado a importar.
    • secretname: El nombre del secreto que has creado en el hub cluster. Este secreto contiene las credenciales para el clúster gestionado.
    • secretnamespace: El espacio de nombres del secreto que has creado en el clúster concentrador. Este secreto contiene las credenciales para el clúster gestionado.
    • action:IMPORT: parámetro que especifica la acción IMPORT para el clúster gestionado.
    --param 'billingPlan='
    Obligatorio. El plan de facturación que desea seleccionar para ACM. Especifique KUBERNETES para el plan ACM para Kubernetes.
    --param 'isLicenseAccepted='
    Obligatorio. Especifique TRUE para aceptar el acuerdo de licencia del plan de facturación seleccionado. Al aceptar esta licencia, usted acepta los términos y condiciones aplicables y reconoce que comprende los servicios incluidos en el plan seleccionado.
  5. Compruebe que el complemento se ha instalado. Pueden pasar varios minutos hasta que el complemento aparezca en las siguientes salidas.

    1. En el clúster central, compruebe que se ha creado el recurso acmhub.
        oc get acmhub
        ```
        Ejemplo de salida.
    
        ```sh {: screen}
            NAME       AGE
            acm-auto   1h
        ```
    2. En el concentrador, compruebe el estado de `acmhub`.
    
    ```sh {: pre}
        oc describe acmhubstatus
        ```
        Ejemplo de salida.
    
        ```sh {: screen}
        status
            phase: Ready
        ```
    
  6. Opcional: Revise los operadores adicionales que puede instalar para mejorar las funciones de ACM.

Operadores de ACM

Revise los operadores que instala automáticamente el complemento ACM y los operadores opcionales que puede instalar como mejoras.

Operarios instalados automáticamente

Los siguientes operadores se instalan automáticamente en el clúster concentrador o en los clústeres gestionados al instalar el complemento ACM.

Operadores instalados automáticamente para ACM.
Operador Descripción
Operador de Gestión Avanzada de Clústeres (ACM) Instalado en el clúster del hub.
MultiCluster Operador de motores Instalado en clusters gestionados por el operador ACM.

Operadores opcionales

Los siguientes operadores son opcionales y pueden instalarse en el clúster concentrador o en los clústeres gestionados para mejorar las funciones de ACM. Tenga en cuenta que IBM no es responsable de la gestión de estos operadores.

Usted es responsable de la gestión de estos operadores, lo que incluye, entre otras cosas, la actualización, supervisión, recuperación y reinstalación.

Operadores opcionales para ACM.
Operador Descripción Información adicional
GitOps Operador
  • Se utiliza para ejecutar aplicaciones Argo-cd desde la consola ACM.
  • Instalar en el clúster central y en cualquier clúster gestionado.
GitOps visión general
Red Hat OpenShift Operador de virtualización
  • Utilícelo para gestionar cargas de trabajo de VM junto con cargas de trabajo de contenedores.
  • Instalar en clústeres gestionados.
  • Disponible solo para clústeres de metal desnudo (solo se aplica al clúster gestionado).
Instalación del operador de virtualización OpenShift
Submarinista Submarinista

Importación de clústeres gestionados tras la instalación de ACM

Hay varias formas de importar clusters para gestionarlos con ACM. Antes de importar un clúster, asegúrese de haber creado el secreto necesario para ACM.

Todos los clusters gestionados por ACM deben pertenecer a un conjunto de clusters. Puede crear un nuevo conjunto de clústeres o añadir clústeres al conjunto de Default. Si no se especifica ningún conjunto de clústeres, los clústeres gestionados se añaden a la opción Default.

Importación de un clúster gestionado mediante la CLI

Para importar un clúster gestionado mediante la CLI, edite el recurso ACM para incluir el clúster que desea gestionar.

  1. Ejecute el comando para editar el recurso ACM.

    oc edit acmhub RESOURCE_NAME
    
  2. En la sección managedClusters del recurso, añada el ID del clúster, el nombre del secreto del clúster creado para ACM, el espacio de nombres para el secreto y especifique la acción Import. Consulte el ejemplo siguiente para ver el formato. El siguiente ejemplo importa cluster_id_1.

    managedclusters:
      - clusterid: "cluster_id_1"
        secretname: "managed-secret-1"
        secretnamespace: "managed-namespace" # The namespace that the secret was created in
        action: "Import"
    
  3. Guarde y aplique los cambios.

Importación de un clúster gestionado mediante el token OpenShift y el servidor API URL

Recopile el token OpenShift y el servidor API URL para el clúster que desea importar y, a continuación, utilice la consola ACM para importar el clúster.

  1. En la consola IBM Cloud, vaya a la lista de clústeres y haga clic en el clúster que desea importar.

  2. En la página de detalles del clúster, pulse Consola web de OpenShift.

  3. Haga clic en el nombre de usuario desplegable, que se muestra con el formato IAM#username. En el menú desplegable, haga clic en Copiar comando inicio de sesión.

  4. Haga clic en Mostrar token para visualizar sus comandos inicio de sesión. Busque el comando que empieza por oc login y guarde el token de la API (sha256~XXXX) y el servidor URL.

  5. Vaya a la consola ACM. Haga clic en Infraestructura > Clústeres > Importar un clúster existente.

  6. Siga las instrucciones para importar su clúster y especifique el token de la API y el servidor URL en la sección de parámetros.

Importación de un clúster gestionado mediante kubeconfig

Reúna los detalles de su kubeconfig y, a continuación, utilice la consola ACM para importar el clúster.

  1. Desde la CLI de IBM Cloud, ejecute el siguiente comando para obtener la kubeconfig del clúster que desea importar. Guarde el contenido del archivo kubeconfig mostrado en la salida.

    ibmcloud ks cluster config --cluster CLUSTER_NAME --admin --output yaml
    
  2. Vaya a la consola ACM. Haga clic en Infraestructura > Clústeres > Importar un clúster existente.

  3. Siga las instrucciones para importar su clúster e incluya el contenido de kubeconfig en la sección de parámetros.

Importación de un clúster gestionado mediante un comando generado

Utilice la consola ACM para generar un comando para importar un clúster y, a continuación, ejecútelo en el clúster que desea importar.

  1. Vaya a la consola ACM. Haga clic en Infraestructura > Clústeres > Importar un clúster existente.
  2. Seleccione la opción para generar un comando importación. Copia el comando.
  3. Inicie sesión en la CLI de IBM Cloud y ejecute el comando en el clúster que desea importar.

Actualización o eliminación de un clúster gestionado

Para eliminar o actualizar el clúster gestionado de una instancia de ACM, debe editar la sección managedClusters del recurso personalizado de ACM en el clúster central.

  1. Ejecute el comando para editar el recurso ACM.

    oc edit acmhub RESOURCE_NAME
    
  2. En la sección managedClusters del recurso, añada el ID del clúster, el nombre del secreto del clúster creado para ACM, el espacio de nombres para el secreto y la acción que desea implementar para el clúster. Consulte el ejemplo siguiente para ver el formato. Para la acción, especifique, Delete o Update. Tenga en cuenta que para eliminar un clúster, no necesita el secreto o el espacio de nombres secreto.

    El siguiente ejemplo borra cluster_id_1 y actualiza cluster_id_2.

    managedclusters:
      - clusterid: "cluster_id_1"
        action: "Delete"
      - clusterid: "cluster_id_2"
        secretname: "managed-secret-2"
        secretnamespace: "managed-namespace-2" # The namespace that the secret was created in
        action: "Update"
    
  3. Guarde y aplique los cambios.

Actualización de la versión de ACM

Ejecute el comando para actualizar el complemento a una nueva versión.

ibmcloud oc cluster addon update acm --cluster CLUSTER_ID --version ADD-ON_VERSION

Para comprobar que el complemento se ha actualizado, haga una lista de los complementos de su clúster. En la salida, busque los detalles del complemento ACM.

ibmcloud oc cluster addon ls --cluster CLUSTER_ID

Eliminar el complemento ACM

Siga los pasos para eliminar el complemento ACM.

  1. Elimine el recurso ACM del clúster de concentradores.

    oc delete acmhub RESOURCE_NAME
    
  2. Una vez eliminado el recurso, elimine el complemento ACM. Especifica el mismo ID de clúster.

    ibmcloud oc cluster addon disable acm -f --cluster CLUSTER_ID