Configuración del complemento Gestión avanzada de clústeres
El complemento Advanced Cluster Management (ACM) ofrece a los clientes una forma simplificada de gestionar la supervisión, la colocación de cargas de trabajo y las políticas de seguridad en varios clústeres.
La instalación de ACM desde OperatorHub no es compatible con los clústeres de IBM Cloud. Para instalar ACM, siga las instrucciones de esta página.
El clúster en el que se instala ACM es el clúster central. Durante o después de la instalación, puede especificar varios clústeres gestion ados para gestionarlos con ACM.
Antes de empezar
Revise los siguientes pasos previos e información antes de instalar el complemento ACM.
- Asegúrate de que tus clústeres cumplan los siguientes requisitos.
- Su clúster concentrador debe ser un clúster VPC con al menos 3 nodos trabajadores que ejecuten RHCOS y un mínimo de 6 VCPU y 64GB RAM. Para una alta disponibilidad, asegúrese de que su cluster tiene al menos un nodo trabajador por zona a través de 3 zonas.
- Cada clúster gestionado debe tener al menos 3 nodos trabajadores que ejecuten RHCOS y un mínimo de 6 VCPU y 64GB RAM.
- Revise los operadores que instala automáticamente el complemento ACM y los operadores opcionales que puede instalar como mejoras.
- Debe tener la función de acceso a la plataforma Administrador y la función de acceso al servicio Gestor para el clúster en IBM Cloud Kubernetes Service.
- Debes disponer de un clúster VPC con al menos 3 nodos de trabajo. Cada nodo de trabajo debe tener un mínimo de 4 CPU y un 16GB s de RAM. Para una alta disponibilidad, asegúrese de que su cluster tiene al menos un nodo trabajador por zona a través de 3 zonas.
- Cree un perfil de confianza en su clúster para utilizarlo en ACM.
- Opcional: si desea importar clústeres gestionados durante el proceso de instalación del complemento ACM, si tiene previsto importar clústeres gestionados mediante la CLI tras la instalación, o si tiene previsto actualizar más adelante las credenciales de conexión de un clúster gestionado, debe crear un secreto en el clúster central para cada clúster gestionado. Consulta Preparación de secretos para ACM. Este paso no es necesario si solo tiene previsto importar clústeres gestionados tras la instalación mediante la consola web de OpenShift.
- Instale o actualice la CLI.
Crear un perfil de confianza para ACM
Sigue los pasos para crear un perfil de confianza que se utilizará para ACM y asígnalo al clúster del hub.
Una vez que añadas un perfil de confianza a un clúster, no podrás eliminarlo ni volver a utilizar una clave API para tus recursos. Asegúrate de seguir estos pasos con atención para garantizar que tu perfil de confianza esté configurado correctamente.
Crear un perfil de confianza mediante la interfaz de usuario
-
Siga los pasos para crear un perfil de confianza. En las Condiciones para el perfil, asegúrese de especificar el siguiente acceso.
- Recursos de computación: Red Hat OpenShift
- Todos los recursos de servicio
- Permitir el acceso cuando Namespace es igual a
kube-system - Kubernetes Service Funciones - Director, Editor
-
Después de crear tu perfil de confianza, copia el ID de la página Perfiles de confianza de la consola.
Crear un perfil de confianza mediante la CLI
- Crea un perfil de confianza.
ibmcloud iam trusted-profile-create acm-operator-profile - Crea la regla de confianza del recurso de computación, limitada al espacio de
kube-systemnombres de los recursos de computación de Red Hat OpenShift.ibmcloud iam trusted-profile-rule-create acm-operator-profile \ --name kube-system-rule \ --type Profile-CR \ --conditions claim:namespace,operator:EQUALS,value:kube-system \ --cr-type ROKS_SA - Asigna la política de acceso de IAM al perfil. Sustituye
CLUSTER_IDpor el ID de tu clúster de hub.ibmcloud iam trusted-profile-policy-create acm-operator-profile \ --roles Reader,Viewer,Operator,Editor \ --service-name containers-kubernetes \ --service-instance CLUSTER_ID
Configurar el perfil de confianza del clúster
- Recuperar el ID del perfil de confianza.
ibmcloud iam trusted-profiles - Asigna el perfil de confianza al clúster.
ibmcloud oc experimental trusted-profile set --cluster CLUSTER_NAME_OR_ID --trusted-profile TRUSTED_PROFILE_ID - Comprueba que se haya creado el secreto del perfil de confianza en el clúster. Este comando puede tardar hasta 10 minutos en completarse. Espera a que aparezca la clave secreta antes de continuar con la instalación del complemento ACM. Si
continúa antes de que se haya creado el secreto, la instalación del complemento ACM fallará.
oc get secrets -n kube-system | grep ibm-cloud-credentials
Preparación de secretos para ACM
La creación de secretos para ACM es opcional. Solo es necesario completar esta sección si desea importar clústeres gestionados durante el proceso de instalación del complemento ACM, si tiene previsto importar clústeres gestionados tras la instalación mediante la CLI o si tiene previsto actualizar más adelante las credenciales de conexión de un clúster gestionado.
Si tiene previsto importar clústeres gestionados tras la instalación mediante la consola web de OpenShift y no necesita actualizar las credenciales de conexión posteriormente, no es necesario que cree secretos.
Para cada clúster que desee gestionar, siga los siguientes pasos en el clúster central.
-
En el clúster que desea gestionar con ACM, ejecute el comando para buscar el servidor URL. En la salida, busque y anote el valor Master URL. Este es el servidor URL para hacer referencia en el secreto. También utilizarás este URL en los siguientes pasos.
ibmcloud oc cluster get -c CLUSTER_NAME_OR_IDEjemplo de salida.
NAME: mycluster ID: 1234567 State: normal Created: 2025-01-22T19:22:16+0000 Location: dal10 Master URL: https://c100-e.<region>.containers.cloud.ibm.com:<port> ... -
Recupera la URL base URL del servidor OAuth Red Hat OpenShift. Sustituye
MASTER_URLpor el URL que has encontrado en el paso anterior. El comando extrae la dirección base URL sin el sufijo/oauth/token.curl -sS MASTER_URL/.well-known/oauth-authorization-server | jq -r .token_endpoint | sed 's#/oauth/token##'Ejemplo de salida.
https://c111-e.us-east.containers.cloud.ibm.com:31282 -
Obtén un token de acceso utilizando el punto de conexión obtenido en el paso anterior. Ejecuta el siguiente comando cURL, sustituyendo
URLpor el resultado del paso anterior yAPI_KEYpor tu clave de API de IBM Cloud. En el resultado, busca el que figuraACCESS_TOKENen la respuesta Location. Este es el token de acceso a incluir en el secreto.Ejemplo de solicitud de curl:
curl -u 'apikey:API_KEY' -H "X-CSRF-Token: a" 'URL/oauth/authorize?client_id=openshift-challenging-client&response_type=token' -vvvEjemplo de salida. El ACCESS_TOKEN se incluye en la cadena de respuesta de Location.
< HTTP/1.1 302 Found < Cache-Control: no-cache, no-store, max-age=0, must-revalidate < Cache-Control: no-cache, no-store, max-age=0, must-revalidate < Expires: 0 < Expires: Fri, 01 Jan 2030 00:00:00 GMT < Location: TOKEN_ENDPOINT/oauth/token/implicit#access_token=ACCESS_TOKEN&expires_in=86400&scope=user%3Afull&token_type=Bearer ... -
En el clúster concentrador, cree un secreto que contenga el token de acceso al clúster y el servidor URL. Para obtener información sobre la creación de secretos, consulte Trabajar con secretos en la documentación de Kubernetes.
Secreto de ejemplo.
apiVersion: v1 kind: Secret metadata: name: SECRET_NAME namespace: SECRET_NAMESPACE # The namespace that the secret is to be created in type: Opaque stringData: token: ACCESS_TOKEN server: SERVER_URL
Instalación de ACM desde la interfaz de usuario
Utilice la interfaz de usuario para instalar el complemento ACM y el operador ACM en el clúster concentrador.
-
Si desea importar uno o varios clústeres gestionados para gestionarlos con ACM durante el proceso de instalación, siga los pasos indicados en Preparación de secretos para ACM para crear el secreto necesario en el clúster concentrador. Guarda el nombre secreto y el espacio de nombres. También puede omitir este paso por ahora y completarlo después del proceso de instalación, pero se requerirán pasos adicionales de CLI.
-
Accede a la consola IBM Cloud y navega hasta la página de Clusters. Haga clic en el clúster en el que desea instalar ACM.
-
En la página de detalles del clúster, busque la sección Complementos.
-
En Disponible para instalar, busque la opción Red Hat Advanced Cluster Management y haga clic en Instalar.
-
En la página de instalación, seleccione la versión del complemento ACM que desea instalar.
-
Elija cómo desea importar los clústeres gestionados. Para importar clusters una vez instalado el complemento, seleccione Importar desde CLI. Si ha creado los secretos necesarios en el clúster concentrador y desea importar ahora los clústeres gestionados, seleccione Importar ahora.
Solo puedes utilizar la interfaz de usuario de IBM Cloud para importar clústeres gestionados durante el proceso de instalación. Una vez instalado el complemento ACM en el clúster del hub, puede utilizar la CLI o la consola web OpenShift para importar clústeres gestionados.
- Si ha seleccionado la opción Importar ahora, haga clic en Importar cluster en el menú emergente.
- Para importar clústeres existentes en la cuenta, seleccione el clúster e introduzca el nombre secreto y el espacio de nombres. A continuación, pulse Siguiente.
- Para importar clústeres entre cuentas o externos, especifique el ID del clúster, el nombre secreto y el espacio de nombres secreto. A continuación, haz clic en Importar clúster.
-
Pulse Crear.
-
Compruebe que el complemento está instalado en su clúster.
- Navegue a su OpenShift Web Console Multicluster Hub.
- En el menú desplegable de navegación, seleccione Gestión de flotas.
- Busque su lista de Clusters y compruebe que su cluster aparece con el tipo de plano de control Hub.
-
Opcional: Revise los operadores adicionales que puede instalar para mejorar las funciones de ACM.
Instalación de ACM desde la CLI
Utilice la CLI para instalar el complemento ACM en el clúster de concentradores.
-
Busque la versión por defecto del complemento ACM.
ibmcloud oc cluster addon versions -
Consulta las opciones de complementos de ACM. En el comando, especifique la versión por defecto encontrada en el paso anterior. Anote las opciones que desee incluir al instalar el complemento.
ibmcloud oc cluster addon options --addon acm --version DEFAULT_VERSION -
Si desea importar clústeres para ser gestionados por el complemento y, siga los pasos en Preparación de secretos para ACM si aún no lo ha hecho. Asegúrese de guardar el ID del clúster y el nombre y espacio de nombres del secreto que cree en el clúster concentrador. También puede completar este proceso después de instalar el complemento en el clúster concentrador; sin embargo, se requieren pasos adicionales para importar clústeres gestionados después de la instalación.
-
Ejecuta el comando para activar el complemento. Asegúrese de especificar los parámetros
billingPlanyisLicenseAccepted, así como el parámetro opcional--managedClusterssi desea importar clusters durante el proceso de instalación.ibmcloud oc cluster addon enable acm --cluster HUB_CLUSTER_ID --param 'managedClusters=["clusterid:CLUSTER_ID;secretname:SECRET_NAME;secretnamespace:SECRET_NAMESPACE;action:IMPORT"]' --param 'billingPlan=PLAN' --param 'isLicenseAccepted=BOOLEAN'Parámetros comando. Consulte el comando ejemplo a continuación para ver un ejemplo de cada tipo de parámetro.
--cluster- Obligatorio. El ID del clúster de concentradores en el que instalar el complemento ACM.
--param 'managedClusters=["]-
- Opcional. Incluya este parámetro una o más veces para importar clústeres gestionados durante el proceso de instalación del complemento. También puede completar este paso más tarde. Para obtener más información, consulta Preparación de secretos para ACM.
- Especifique los valores siguientes:
-
- clusterid: El ID del clúster gestionado a importar.
-
- secretname: El nombre del secreto que has creado en el hub cluster. Este secreto contiene las credenciales para el clúster gestionado.
-
- secretnamespace: El espacio de nombres del secreto que has creado en el clúster concentrador. Este secreto contiene las credenciales para el clúster gestionado.
-
- action:IMPORT: parámetro que especifica la acción IMPORT para el clúster gestionado.
--param 'billingPlan='- Obligatorio. El plan de facturación que desea seleccionar para ACM. Especifique
KUBERNETESpara el plan ACM para Kubernetes. --param 'isLicenseAccepted='- Obligatorio. Especifique
TRUEpara aceptar el acuerdo de licencia del plan de facturación seleccionado. Al aceptar esta licencia, usted acepta los términos y condiciones aplicables y reconoce que comprende los servicios incluidos en el plan seleccionado.
-
Compruebe que el complemento se ha instalado. Pueden pasar varios minutos hasta que el complemento aparezca en las siguientes salidas.
- En el clúster central, compruebe que se ha creado el recurso
acmhub.
oc get acmhub ``` Ejemplo de salida. ```sh {: screen} NAME AGE acm-auto 1h ``` 2. En el concentrador, compruebe el estado de `acmhub`. ```sh {: pre} oc describe acmhubstatus ``` Ejemplo de salida. ```sh {: screen} status phase: Ready ``` - En el clúster central, compruebe que se ha creado el recurso
-
Opcional: Revise los operadores adicionales que puede instalar para mejorar las funciones de ACM.
Operadores de ACM
Revise los operadores que instala automáticamente el complemento ACM y los operadores opcionales que puede instalar como mejoras.
Operarios instalados automáticamente
Los siguientes operadores se instalan automáticamente en el clúster concentrador o en los clústeres gestionados al instalar el complemento ACM.
| Operador | Descripción |
|---|---|
| Operador de Gestión Avanzada de Clústeres (ACM) | Instalado en el clúster del hub. |
| MultiCluster Operador de motores | Instalado en clusters gestionados por el operador ACM. |
Operadores opcionales
Los siguientes operadores son opcionales y pueden instalarse en el clúster concentrador o en los clústeres gestionados para mejorar las funciones de ACM. Tenga en cuenta que IBM no es responsable de la gestión de estos operadores.
Usted es responsable de la gestión de estos operadores, lo que incluye, entre otras cosas, la actualización, supervisión, recuperación y reinstalación.
| Operador | Descripción | Información adicional |
|---|---|---|
| GitOps Operador |
|
GitOps visión general |
| Red Hat OpenShift Operador de virtualización |
|
Instalación del operador de virtualización OpenShift |
| Submarinista |
|
Submarinista |
Importación de clústeres gestionados tras la instalación de ACM
Una vez instalado ACM, puedes importar clústeres gestionados mediante la consola web OpenShift o la CLI. Los métodos basados en la consola no requieren una clave secreta. El método CLI requiere una clave secreta.
Todos los clústeres gestionados por ACM deben pertenecer a un conjunto de clústeres. Puede crear un nuevo conjunto de clústeres o añadir clústeres al conjunto de Default. Si no se especifica ningún conjunto de clústeres, los clústeres
gestionados se añaden a la opción Default.
Importación de un clúster gestionado mediante un comando generado
Utilice la consola web de OpenShift para generar un comando de importación y, a continuación, ejecute dicho comando en el clúster que desee importar.
-
Abre la consola web de OpenShift para el clúster del hub ACM.
-
Desde la perspectiva de Fleet Management, haz clic en Importar clúster.
-
Introduce el nombre del clúster, selecciona un conjunto de clústeres si procede e introduce etiquetas adicionales si procede.
-
Para Modo de importación, selecciona Ejecutar comandos de importación manualmente y haz clic en Siguiente.
-
Si lo deseas, selecciona una plantilla de automatización y haz clic en Siguiente.
-
Revisa los detalles y haz clic en Generar comando. Copia el comando que aparece en pantalla.
-
Inicia sesión en el clúster al que quieras importar y ejecuta el comando copiado con la configuración
kubectlespecífica de ese clúster.
Importación de un clúster gestionado mediante el servidor URL y un token de API
Obtenga el token de API y la dirección del servidor ( URL ) del clúster que desea importar y, a continuación, utilice la consola web de OpenShift para importar el clúster.
-
Obtén el token de API y la dirección del servidor URL del clúster que deseas importar.
-
En la consola de IBM Cloud, ve a la lista de clústeres y haz clic en el clúster que quieras importar.
-
En la página de detalles del clúster, pulse Consola web de OpenShift.
-
Haz clic en el menú del nombre de usuario, que aparece con el formato
IAM#username, y, a continuación, haz clic en Copiar comando de inicio de sesión. -
Haz clic en Mostrar token. Busque el comando que empieza por
oc loginy guarde el token de la API (sha256~XXXX) y el servidor URL.
-
-
Abre la consola web de OpenShift para el clúster del hub ACM.
-
Desde la perspectiva de Fleet Management, haz clic en Importar clúster.
-
Introduce el nombre del clúster, selecciona un conjunto de clústeres si procede e introduce etiquetas adicionales si procede.
-
En el modo Importar, selecciona Introduce tu servidor URL y el token de API del clúster existente. Introduce el servidor URL y el token de API que has obtenido y, a continuación, haz clic en Siguiente.
-
Si lo deseas, selecciona una plantilla de automatización y haz clic en Siguiente.
-
Revisa los detalles y haz clic en Importar.
Importación de un clúster gestionado mediante kubeconfig
Recopila el archivo kubeconfig del clúster que deseas importar y, a continuación, utiliza la consola web de OpenShift para importar el clúster.
-
Consigue el archivo kubeconfig del clúster que quieras importar. Desde la CLI de IBM Cloud, ejecuta el siguiente comando y guarda el resultado.
ibmcloud ks cluster config --cluster CLUSTER_NAME --admin --output yaml -
Abre la consola web de OpenShift para el clúster del hub ACM.
-
Desde la perspectiva de Fleet Management, haz clic en Importar clúster.
-
Introduce el nombre del clúster, selecciona un conjunto de clústeres si procede e introduce etiquetas adicionales si procede.
-
En el modo Importar, selecciona Kubeconfig y pega el contenido del archivo kubeconfig que has obtenido; a continuación, haz clic en Siguiente.
-
Si lo deseas, selecciona una plantilla de automatización y haz clic en Siguiente.
-
Revisa los detalles y haz clic en Importar.
Importar desde el gestor de clústeres de Red Hat OpenShift
El modo de importación Importar desde Red Hat OpenShift de Cluster Manager solo es compatible con los clústeres de Red Hat OpenShift Service en AWS ( ROSA ) y no es aplicable a los clústeres de IBM Cloud.
Importación de un clúster gestionado mediante la CLI
El método de importación mediante la CLI requiere que hayas creado un secreto para el clúster gestionado en el clúster central.
Para importar un clúster gestionado mediante la CLI, edite el recurso ACM para incluir el clúster que desea gestionar.
-
Ejecute el comando para editar el recurso ACM.
oc edit acmhub RESOURCE_NAME -
En la sección
managedClustersdel recurso, añada el ID del clúster, el nombre del secreto del clúster creado para ACM, el espacio de nombres para el secreto y especifique la acciónImport. El siguiente ejemplo importaCLUSTER_ID_1.managedclusters: - clusterid: "CLUSTER_ID_1" secretname: "SECRET_NAME" secretnamespace: "SECRET_NAMESPACE" # The namespace that the secret was created in action: "Import" -
Guarde y aplique los cambios.
Actualización o eliminación de un clúster gestionado
Para eliminar un clúster gestionado de una instancia de ACM, o para actualizar las credenciales de conexión de ACM para un clúster gestionado (por ejemplo, tras una rotación de tokens o un cambio en el servidor URL ), debe editar la sección
managedClusters del recurso personalizado de ACM en el clúster del hub. Esta Update acción actualiza las credenciales basadas en secretos que utiliza ACM para comunicarse con un clúster gestionado. Esto no es lo mismo
que actualizar la versión OpenShift de un clúster.
Para actualizar las credenciales de conexión de un clúster gestionado se necesita el secreto de dicho clúster.
-
Ejecute el comando para editar el recurso ACM.
oc edit acmhub RESOURCE_NAME -
En la sección
managedClustersdel recurso, añada el ID del clúster, el nombre del secreto del clúster creado para ACM, el espacio de nombres para el secreto y la acción que desea implementar para el clúster. Consulte el ejemplo siguiente para ver el formato. Para la acción, especifica oDeleteUpdate. Tenga en cuenta que para eliminar un clúster, no necesita el secreto o el espacio de nombres secreto.El siguiente ejemplo elimina
CLUSTER_ID_1y actualizaCLUSTER_ID_2.managedclusters: - clusterid: "CLUSTER_ID_1" action: "Delete" - clusterid: "CLUSTER_ID_2" secretname: "SECRET_NAME" secretnamespace: "SECRET_NAMESPACE" # The namespace that the secret was created in action: "Update" -
Guarde y aplique los cambios.
Actualización de la versión de ACM
Ejecute el comando para actualizar el complemento a una nueva versión.
ibmcloud oc cluster addon update acm --cluster CLUSTER_ID --version ADD-ON_VERSION
Para comprobar que el complemento se ha actualizado, haga una lista de los complementos de su clúster. En la salida, busque los detalles del complemento ACM.
ibmcloud oc cluster addon ls --cluster CLUSTER_ID
Eliminar el complemento ACM
Siga los pasos para eliminar el complemento ACM.
-
Elimine el recurso ACM del clúster de concentradores.
oc delete acmhub RESOURCE_NAME -
Una vez eliminado el recurso, elimine el complemento ACM. Especifica el mismo ID de clúster.
ibmcloud oc cluster addon disable acm -f --cluster CLUSTER_ID