Impostazione del componente aggiuntivo Gestione avanzata dei cluster
Il componente aggiuntivo Advanced Cluster Management (ACM) offre ai clienti un modo semplificato per gestire il monitoraggio, il posizionamento dei carichi di lavoro e i criteri di sicurezza su più cluster.
L'installazione di ACM da OperatorHub non è supportata per i cluster IBM Cloud. Per installare ACM, seguire le istruzioni riportate in questa pagina.
Il cluster su cui si installa ACM è il cluster hub. Durante o dopo l'installazione, è possibile specificare più cluster gestiti da gestire con ACM.
Prima di iniziare
Prima di installare il componente aggiuntivo ACM, esaminare i passaggi e le informazioni sui prerequisiti riportati di seguito.
- Assicurarsi che i cluster soddisfino i seguenti requisiti.
- Il cluster hub deve essere un cluster VPC con almeno 3 nodi worker che eseguono RHCOS e un minimo di 6 VCPU e 64GB RAM. Per l'alta disponibilità, assicurarsi che il cluster abbia almeno un nodo worker per zona su 3 zone.
- Ogni cluster gestito deve avere almeno 3 nodi worker che eseguono RHCOS e un minimo di 6 VCPU e 64GB RAM.
- Esaminare gli operatori installati automaticamente dal componente aggiuntivo ACM e gli operatori opzionali che si possono installare come miglioramenti.
- È necessario avere il ruolo di accesso alla piattaforma Administrator e il ruolo di accesso al servizio Manager per il cluster in IBM Cloud Kubernetes Service.
- È necessario disporre di un cluster VPC con almeno 3 nodi worker. Ogni nodo worker deve avere un minimo di 4 CPU e 16GB RAM. Per l'alta disponibilità, assicurarsi che il cluster abbia almeno un nodo worker per zona su 3 zone.
- Creare un profilo di fiducia sul cluster da utilizzare per ACM.
- Per ogni cluster che si desidera gestire con ACM, è necessario creare un segreto sul cluster hub con il token di accesso del cluster gestito e il server URL. Questa fase può essere completata prima o dopo l'installazione. Vedere Preparazione dei segreti per l'ACM.
- Installare o aggiornare la CLI.
Creare un profilo di fiducia per ACM
Segui la procedura indicata per creare un profilo attendibile da utilizzare con ACM e assegnarlo al cluster hub.
Una volta aggiunto un profilo attendibile a un cluster, non è più possibile rimuoverlo né tornare a utilizzare una chiave API per le proprie risorse. Assicurati di seguire attentamente questi passaggi per garantire che il tuo profilo di fiducia sia configurato correttamente.
Crea un profilo attendibile utilizzando l'interfaccia utente
-
Seguire la procedura per creare un profilo di fiducia. Nelle Condizioni del profilo, accertarsi di specificare i seguenti accessi.
- Risorse di calcolo: Red Hat OpenShift
- Tutte le risorse del servizio
- Consentire l'accesso quando lo spazio dei nomi è uguale a
kube-system - Kubernetes Service Ruoli - Manager, redattore
-
Dopo aver creato il profilo di fiducia, copiare l'ID dalla pagina Profili di fiducia della console.
Creare un profilo attendibile tramite la CLI
- Crea il profilo attendibile.
ibmcloud iam trusted-profile-create acm-operator-profile - Creare la regola di fiducia per le risorse di calcolo, con ambito limitato allo spazio dei nomi
kube-systemsulle risorse di calcolo Red Hat OpenShift.ibmcloud iam trusted-profile-rule-create acm-operator-profile \ --name kube-system-rule \ --type Profile-CR \ --conditions claim:namespace,operator:EQUALS,value:kube-system \ --cr-type ROKS_SA - Assegnare la politica di accesso IAM al profilo. Sostituisci "
CLUSTER_ID" con l'ID del tuo cluster di hub.ibmcloud iam trusted-profile-policy-create acm-operator-profile \ --roles Reader,Viewer,Operator,Editor \ --service-name containers-kubernetes \ --service-instance CLUSTER_ID
Imposta il profilo attendibile per il cluster
- Recupera l'ID del profilo attendibile.
ibmcloud iam trusted-profiles - Assegnare il profilo attendibile al cluster.
ibmcloud oc experimental trusted-profile set --cluster CLUSTER_NAME_OR_ID --trusted-profile TRUSTED_PROFILE_ID
Preparare i segreti per l'ACM
Per ogni cluster che si desidera gestire con ACM, è necessario creare un segreto sul cluster hub che includa il token di accesso del cluster gestito e il server URL.
Se si desidera importare i cluster gestiti durante il processo di installazione del componente aggiuntivo ACM, completare questi passaggi prima di iniziare l'installazione. Se si sceglie di creare i segreti e importare i cluster gestiti dopo che il componente aggiuntivo è stato installato sul cluster hub, è possibile farlo completando ulteriori passaggi con la CLI.
Completare i passaggi seguenti per ogni cluster che si desidera gestire.
-
Sul cluster che si vuole gestire con ACM, eseguire il comando per trovare il server URL. Nell'output, individuare e annotare il valore di Master URL. È il server URL a cui fare riferimento nel segreto. Questo URL viene utilizzato anche nelle fasi successive.
ibmcloud oc cluster get -c CLUSTER_NAME_OR_IDOutput di esempio.
NAME: mycluster ID: 1234567 State: normal Created: 2025-01-22T19:22:16+0000 Location: dal10 Master URL: https://c100-e.<region>.containers.cloud.ibm.com:<port> ... -
Recupera l' URL e di base del server OAuth Red Hat OpenShift. Sostituisci
MASTER_URLcon l' URL e individuato nel passaggio precedente. Il comando estrae l'indirizzo di base URL senza il suffisso/oauth/token.curl -sS MASTER_URL/.well-known/oauth-authorization-server | jq -r .token_endpoint | sed 's#/oauth/token##'Output di esempio.
https://c111-e.us-east.containers.cloud.ibm.com:31282 -
Recupera un token di accesso utilizzando l'endpoint ottenuto nel passaggio precedente. Esegui il seguente comando
cURL, sostituendoURLcon l'output del passaggio precedente eAPI_KEYcon il tuo[IBM Cloud Chiave API](https://cloud.ibm.com/iam/apikeys){: external}. Nell'output, individua l'ACCESS_TOKENe contenuto nella risposta "Location ". È il token di accesso da includere nel segreto.Richiesta curl di esempio:
curl -u 'apikey:API_KEY' -H "X-CSRF-Token: a" 'URL/oauth/authorize?client_id=openshift-challenging-client&response_type=token' -vvvOutput di esempio. L'ACCESS_TOKEN è incluso nella stringa di risposta di Location.
< HTTP/1.1 302 Found < Cache-Control: no-cache, no-store, max-age=0, must-revalidate < Cache-Control: no-cache, no-store, max-age=0, must-revalidate < Expires: 0 < Expires: Fri, 01 Jan 2030 00:00:00 GMT < Location: TOKEN_ENDPOINT/oauth/token/implicit#access_token=ACCESS_TOKEN&expires_in=86400&scope=user%3Afull&token_type=Bearer ... -
Sul cluster hub, creare un segreto che contenga il token di accesso al cluster e il server URL. Per informazioni sulla creazione di segreti, vedere Lavorare con i segreti nella documentazione di Kubernetes.
Esempio di segreto.
apiVersion: v1 kind: Secret metadata: name: SECRET_NAME namespace: SECRET_NAMESPACE # The namespace that the secret is to be created in type: Opaque stringData: token: ACCESS_TOKEN server: SERVER_URL
Installazione di ACM dall'interfaccia utente
Utilizzare l'interfaccia utente per installare il componente aggiuntivo ACM e l'operatore ACM nel cluster hub.
-
Se si desidera importare uno o più cluster gestiti da gestire con ACM durante il processo di installazione, seguire i passaggi in Preparazione dei segreti per ACM per creare il segreto richiesto sul cluster hub. Salvare il nome segreto e lo spazio dei nomi. È anche possibile saltare questo passaggio per ora e completarlo dopo il processo di installazione, ma saranno necessari ulteriori passaggi CLI.
-
Accedere alla console IBM Cloud e navigare nella pagina dei cluster. Fare clic sul cluster su cui si desidera installare ACM.
-
Nella pagina dei dettagli del cluster, trovare la sezione Componenti aggiuntivi.
-
In Disponibile per l'installazione, individuare l'opzione Red Hat Advanced Cluster Management e fare clic su Installa.
-
Nella pagina di installazione, selezionare la versione del componente aggiuntivo ACM da installare.
-
Scegliere come importare i cluster gestiti. Per importare i cluster dopo l'installazione del componente aggiuntivo, selezionare Importa da CLI. Se sono stati creati i segreti necessari sul cluster hub e si desidera importare ora i cluster gestiti, selezionare Importa ora.
È possibile utilizzare l'interfaccia utente di IBM Cloud per importare cluster gestiti solo durante il processo di installazione. Una volta installato il componente aggiuntivo ACM sul cluster hub, è possibile utilizzare l'interfaccia a riga di comando(CLI) o la console web OpenShift per importare i cluster gestiti.
- Se è stata selezionata l'opzione Importa ora, fare clic su Importa cluster nel menu a comparsa.
- Per importare cluster esistenti nell'account, selezionare il cluster e inserire il nome segreto e lo spazio dei nomi. Poi, fai clic su Avanti.
- Per importare cluster esterni o di più conti, specificare l'ID del cluster, il nome del segreto e lo spazio dei nomi del segreto. Quindi, fare clic su " Importa cluster ".
-
Fai clic su Crea.
-
Verificare che il componente aggiuntivo sia installato sul cluster.
- Accedere a OpenShift Web Console Multicluster Hub.
- Dal menu di navigazione a discesa, selezionare Gestione flotta.
- Individuare l'elenco dei cluster e verificare che il cluster sia elencato con il tipo di piano di controllo Hub.
-
Opzionale: Esaminare gli operatori aggiuntivi che si possono installare per migliorare le funzioni dell'ACM.
Installazione di ACM dalla CLI
Utilizzare la CLI per installare il componente aggiuntivo ACM sul cluster hub.
-
Trovare la versione predefinita del componente aggiuntivo ACM.
ibmcloud oc cluster addon versions -
Esaminare le opzioni aggiuntive di ACM. Nel comando, specificare la versione predefinita trovata nel passaggio precedente. Prendere nota delle opzioni che si desidera includere quando si installa il componente aggiuntivo.
ibmcloud oc cluster addon options --addon acm --version DEFAULT_VERSION -
Se si desidera importare i cluster da gestire con il componente aggiuntivo e, se non lo si è già fatto, seguire i passaggi in Preparazione dei segreti per ACM. Assicurarsi di salvare l'ID del cluster e il nome e lo spazio dei nomi del segreto creato sul cluster hub. È possibile completare questo processo anche dopo che il componente aggiuntivo è stato installato sul cluster hub, tuttavia sono necessari ulteriori passaggi per importare i cluster gestiti dopo l'installazione.
-
Eseguire il comando per abilitare il componente aggiuntivo. Assicurarsi di specificare i parametri
billingPlaneisLicenseAccepted, nonché il parametro opzionale--managedClustersse si desidera importare i cluster durante il processo di installazione.ibmcloud oc cluster addon enable acm --cluster HUB_CLUSTER_ID --param 'managedClusters=["clusterid:CLUSTER_ID;secretname:SECRET_NAME;secretnamespace:SECRET_NAMESPACE;action:IMPORT"]' --param 'billingPlan=PLAN' --param 'isLicenseAccepted=BOOLEAN'Parametri del comando. Per un esempio di ciascun tipo di parametro, si veda l'esempio di comando riportato di seguito.
--cluster- Obbligatorio. L'ID del cluster hub su cui installare il componente aggiuntivo ACM.
--param 'managedClusters=["]-
- Facoltativo. Includere questo parametro una o più volte per importare i cluster gestiti durante il processo di installazione del componente aggiuntivo. È possibile completare questo passaggio anche in un secondo momento. Per ulteriori informazioni, consultare la sezione " Preparazione dei segreti per ACM ".
- Specificare i seguenti valori:
-
- clusterid: L'ID del cluster gestito da importare.
-
- secretname: il nome del segreto creato sul cluster hub. Questo segreto contiene le credenziali per il cluster gestito.
-
- secretnamespace: Lo spazio dei nomi del segreto creato nel cluster hub. Questo segreto contiene le credenziali per il cluster gestito.
-
- action:IMPORT: Il parametro che specifica l'azione IMPORT per il cluster gestito.
--param 'billingPlan='- Obbligatorio. Il piano di fatturazione che si desidera selezionare per ACM. Specificare
KUBERNETESper il piano ACM per Kubernetes. --param 'isLicenseAccepted='- Obbligatorio. Specificate
TRUEper accettare il contratto di licenza per il piano di fatturazione selezionato. Accettando questa licenza, l'utente accetta i termini e le condizioni applicabili e dichiara di aver compreso i servizi inclusi nel piano selezionato.
-
Verificare che il componente aggiuntivo sia stato installato. Potrebbero essere necessari alcuni minuti perché il componente aggiuntivo venga visualizzato nei seguenti output.
- Nel cluster hub, verificare che la risorsa
acmhubsia stata creata.
oc get acmhub ``` Output di esempio. ```sh {: screen} NAME AGE acm-auto 1h ``` 2. Sul cluster hub, verificare lo stato di `acmhub`. ```sh {: pre} oc describe acmhubstatus ``` Output di esempio. ```sh {: screen} status phase: Ready ``` - Nel cluster hub, verificare che la risorsa
-
Opzionale: Esaminare gli operatori aggiuntivi che si possono installare per migliorare le funzioni dell'ACM.
Operatori ACM
Esaminare gli operatori installati automaticamente dal componente aggiuntivo ACM e gli operatori opzionali che si possono installare come miglioramenti.
Operatori installati automaticamente
I seguenti operatori vengono installati automaticamente sul cluster hub o sui cluster gestiti quando si installa il componente aggiuntivo ACM.
| Operatore | Descrizione |
|---|---|
| Operatore di gestione avanzata dei cluster (ACM) | Installato sul cluster di mozzi. |
| MultiCluster Operatore del motore | Installato sui cluster gestiti dall 'operatore ACM. |
Operatori opzionali
I seguenti operatori sono opzionali e possono essere installati sia sul cluster hub che sui cluster gestiti per migliorare le funzionalità dell'ACM. Si noti che IBM non è responsabile della gestione di questi operatori.
L'utente è responsabile della gestione di questi operatori, compresi, ma non solo, l'aggiornamento, il monitoraggio, il ripristino e la reinstallazione.
| Operatore | Descrizione | Ulteriori informazioni |
|---|---|---|
| GitOps Operatore |
|
GitOps panoramica |
| Red Hat OpenShift Operatore di virtualizzazione |
|
Installazione dell'Operatore di virtualizzazione OpenShift |
| Submariner |
|
Submariner |
Importazione dei cluster gestiti dopo l'installazione di ACM
Esistono diversi modi per importare i cluster da gestire con ACM. Prima di importare un cluster, assicurarsi di aver creato il segreto necessario per ACM.
Tutti i cluster gestiti da ACM devono appartenere a un insieme di cluster. È possibile creare un nuovo set di cluster o aggiungere cluster al set di cluster Default. Se non viene specificato alcun set di cluster, i cluster gestiti
vengono aggiunti all'opzione Default.
Importare un cluster gestito utilizzando la CLI
Per importare un cluster gestito usando la CLI, modificare la risorsa ACM per includere il cluster da gestire.
-
Eseguire il comando per modificare la risorsa ACM.
oc edit acmhub RESOURCE_NAME -
Nella sezione
managedClustersdella risorsa, aggiungere l'ID del cluster, il nome del segreto del cluster creato per ACM, lo spazio dei nomi per il segreto e specificare l'azioneImport. Per la formattazione, vedere l'esempio seguente. L'esempio seguente importacluster_id_1.managedclusters: - clusterid: "cluster_id_1" secretname: "managed-secret-1" secretnamespace: "managed-namespace" # The namespace that the secret was created in action: "Import" -
Salvare e applicare le modifiche.
Importare un cluster gestito utilizzando il token OpenShift e il server API URL
Raccogliere il token OpenShift e il server API URL per il cluster che si desidera importare, quindi utilizzare la console ACM per importare il cluster.
-
Nella console IBM Cloud, navigare nell'elenco dei cluster e fare clic sul cluster che si desidera importare.
-
Dalla pagina dei dettagli del cluster, fai clic sulla console web OpenShift.
-
Fare clic sul menu a tendina del nome utente, visualizzato con il formato
IAM#username. Dal menu a tendina, fare clic su Copia comando di accesso. -
Fare clic su Visualizza token per visualizzare i comandi di accesso. Trovate il comando che inizia con
oc logine salvate il token API (sha256~XXXX) e il server URL. -
Accedere alla console ACM. Fare clic su Infrastruttura > Cluster > Importa un cluster esistente.
-
Seguire le richieste per importare il cluster e specificare il token API e il server URL nella sezione dei parametri.
Importare un cluster gestito utilizzando kubeconfig
Raccogliere i dettagli di kubeconfig, quindi utilizzare la console ACM per importare il cluster.
-
Dalla CLI di IBM Cloud, eseguire il seguente comando per ottenere il kubeconfig del cluster che si desidera importare. Salvare il contenuto del file kubeconfig visualizzato nell'output.
ibmcloud ks cluster config --cluster CLUSTER_NAME --admin --output yaml -
Accedere alla console ACM. Fare clic su Infrastruttura > Cluster > Importa un cluster esistente.
-
Seguire le indicazioni per importare il cluster e includere i contenuti di kubeconfig nella sezione dei parametri.
Importazione di un cluster gestito utilizzando un comando generato
Utilizzare la console ACM per generare un comando per importare un cluster, quindi eseguire il comando sul cluster che si desidera importare.
- Accedere alla console ACM. Fare clic su Infrastruttura > Cluster > Importa un cluster esistente.
- Selezionare l'opzione per generare un comando di importazione. Copiare il comando.
- Accedere alla CLI di IBM Cloud ed eseguire il comando sul cluster che si desidera importare.
Aggiornamento o rimozione di un cluster gestito
Per rimuovere o aggiornare il cluster gestito da un'istanza ACM, è necessario modificare la sezione managedClusters della risorsa personalizzata ACM sul cluster hub.
-
Eseguire il comando per modificare la risorsa ACM.
oc edit acmhub RESOURCE_NAME -
Nella sezione
managedClustersdella risorsa, aggiungere l'ID del cluster, il nome del segreto del cluster creato per ACM, lo spazio dei nomi per il segreto e l'azione che si desidera implementare per il cluster. Per la formattazione, vedere l'esempio seguente. Per l'azione, specificareDeleteoUpdate. Si noti che per eliminare un cluster non sono necessari il segreto o lo spazio dei nomi segreto.L'esempio seguente cancella
cluster_id_1e aggiornacluster_id_2.managedclusters: - clusterid: "cluster_id_1" action: "Delete" - clusterid: "cluster_id_2" secretname: "managed-secret-2" secretnamespace: "managed-namespace-2" # The namespace that the secret was created in action: "Update" -
Salvare e applicare le modifiche.
Aggiornamento della versione di ACM
Eseguire il comando per aggiornare il componente aggiuntivo a una nuova versione.
ibmcloud oc cluster addon update acm --cluster CLUSTER_ID --version ADD-ON_VERSION
Per verificare che il componente aggiuntivo sia stato aggiornato, elencare i componenti aggiuntivi del cluster. Nell'output, cercare i dettagli del componente aggiuntivo ACM.
ibmcloud oc cluster addon ls --cluster CLUSTER_ID
Eliminazione del componente aggiuntivo ACM
Seguire la procedura per eliminare il componente aggiuntivo ACM.
-
Eliminare la risorsa ACM dal cluster hub.
oc delete acmhub RESOURCE_NAME -
Dopo aver eliminato la risorsa, rimuovere il componente aggiuntivo ACM. Specificare lo stesso ID del cluster.
ibmcloud oc cluster addon disable acm -f --cluster CLUSTER_ID