Einrichten des Add-ons Advanced Cluster Management
Das Advanced Cluster Management (ACM)-Add-on bietet Kunden eine vereinfachte Möglichkeit zur Verwaltung von Überwachung, Workload-Platzierung und Sicherheitsrichtlinien über mehrere Cluster hinweg.
Die Installation von ACM von OperatorHub wird für IBM Cloud-Cluster nicht unterstützt. Um ACM zu installieren, folgen Sie den Anweisungen auf dieser Seite.
Der Cluster, auf dem Sie ACM installieren, ist der Hub-Cluster. Während oder nach der Installation können Sie mehrere verwaltete Cluster angeben, die mit ACM verwaltet werden sollen.
Vorbereitende Schritte
Lesen Sie die folgenden Schritte und Informationen, bevor Sie das ACM-Add-on installieren.
- Stellen Sie sicher, dass Ihre Cluster die folgenden Anforderungen erfüllen.
- Ihr Hub-Cluster muss ein VPC-Cluster mit mindestens 3 Worker-Nodes sein, auf denen RHCOS läuft und die über mindestens 6 VCPU und 64GB RAM verfügen. Um eine hohe Verfügbarkeit zu gewährleisten, muss Ihr Cluster über mindestens einen Arbeitsknoten pro Zone in 3 Zonen verfügen.
- Jeder verwaltete Cluster muss über mindestens 3 Arbeitsknoten verfügen, auf denen RHCOS läuft, sowie über mindestens 6 VCPU und 64GB RAM.
- Überprüfen Sie operatoren, die automatisch installiert werden durch das ACM-Add-on und optionale Betreiber, die Sie als Erweiterungen installieren können.
- Sie müssen die Plattformzugangsrolle Administrator und die Dienstzugangsrolle Manager für den Cluster in IBM Cloud Kubernetes Service haben.
- Sie benötigen einen VPC-Cluster mit mindestens 3 Worker-Knoten. Jeder Worker-Knoten muss über mindestens 4 CPUs und 16GB RAM verfügen. Um eine hohe Verfügbarkeit zu gewährleisten, muss Ihr Cluster über mindestens einen Arbeitsknoten pro Zone in 3 Zonen verfügen.
- Erstellen Sie ein vertrauenswürdiges Profil auf Ihrem Cluster, das Sie für ACM verwenden können.
- Für jeden Cluster, den Sie mit ACM verwalten möchten, müssen Sie auf dem Hub-Cluster ein Geheimnis mit dem Zugriffstoken des verwalteten Clusters und dem Server URL erstellen. Dieser Schritt kann vor oder nach der Installation durchgeführt werden. Siehe Geheimnisse für die ACM vorbereiten.
- Installieren oder aktualisieren Sie die CLI.
Erstellen Sie ein vertrauenswürdiges Profil für ACM
Befolgen Sie die Schritte, um ein vertrauenswürdiges Profil für ACM zu erstellen und es dem Hub-Cluster zuzuweisen.
Sobald Sie ein vertrauenswürdiges Profil zu einem Cluster hinzugefügt haben, kann es nicht mehr entfernt werden, und Sie können für Ihre Ressourcen keinen API-Schlüssel mehr verwenden. Befolgen Sie diese Schritte sorgfältig, um sicherzustellen, dass Ihr vertrauenswürdiges Profil korrekt eingerichtet ist.
Erstellen Sie ein vertrauenswürdiges Profil über die Benutzeroberfläche
-
Befolgen Sie die Schritte zur Erstellung eines vertrauenswürdigen Profils. Geben Sie in den Bedingungen für das Profil den folgenden Zugang an.
- Rechenressourcen: Red Hat OpenShift
- Alle Serviceressourcen
- Zugriff zulassen, wenn Namespace gleich ist
kube-system - Kubernetes Service Rollen - Manager, Redakteur
-
Nachdem Sie Ihr vertrauenswürdiges Profil erstellt haben, kopieren Sie die ID von der Seite Vertrauenswürdige Profile in der Konsole.
Erstellen Sie ein vertrauenswürdiges Profil mithilfe der CLI
- Schaffen Sie ein vertrauenswürdiges Profil.
ibmcloud iam trusted-profile-create acm-operator-profile - Erstellen Sie die Vertrauensregel für Rechenressourcen, die auf den
kube-systemNamespace der Rechenressourcen unter Red Hat OpenShift beschränkt ist.ibmcloud iam trusted-profile-rule-create acm-operator-profile \ --name kube-system-rule \ --type Profile-CR \ --conditions claim:namespace,operator:EQUALS,value:kube-system \ --cr-type ROKS_SA - Weisen Sie dem Profil die IAM-Zugriffsrichtlinie zu. Ersetzen Sie
CLUSTER_IDdurch Ihre Hub-Cluster-ID.ibmcloud iam trusted-profile-policy-create acm-operator-profile \ --roles Reader,Viewer,Operator,Editor \ --service-name containers-kubernetes \ --service-instance CLUSTER_ID
Legen Sie das vertrauenswürdige Profil für den Cluster fest
- Rufen Sie die ID des vertrauenswürdigen Profils ab.
ibmcloud iam trusted-profiles - Weisen Sie dem Cluster das vertrauenswürdige Profil zu.
ibmcloud oc experimental trusted-profile set --cluster CLUSTER_NAME_OR_ID --trusted-profile TRUSTED_PROFILE_ID
Geheimnisse für die ACM vorbereiten
Für jeden Cluster, den Sie mit ACM verwalten möchten, müssen Sie ein Geheimnis auf dem Hub-Cluster erstellen, das das Zugriffstoken des verwalteten Clusters und den Server URL enthält.
Wenn Sie verwaltete Cluster während der Installation des ACM-Add-ons importieren möchten, führen Sie die folgenden Schritte aus, bevor Sie mit der Installation beginnen. Wenn Sie sich dafür entscheiden, die Geheimnisse zu erstellen und verwaltete Cluster zu importieren, nachdem das Add-on auf dem Hub-Cluster installiert wurde, können Sie dies tun, indem Sie zusätzliche Schritte mit der CLI durchführen.
Führen Sie die folgenden Schritte für jeden Cluster aus, den Sie verwalten möchten.
-
Führen Sie auf dem Cluster, den Sie mit ACM verwalten möchten, den Befehl aus, um den Server URL zu finden. Suchen Sie in der Ausgabe den Wert Master URL und notieren Sie ihn. Dies ist der Server URL, auf den im Geheimnis verwiesen wird. Diese URL verwenden Sie auch in den folgenden Schritten.
ibmcloud oc cluster get -c CLUSTER_NAME_OR_IDBeispielhafte Ausgabe.
NAME: mycluster ID: 1234567 State: normal Created: 2025-01-22T19:22:16+0000 Location: dal10 Master URL: https://c100-e.<region>.containers.cloud.ibm.com:<port> ... -
Rufe die Basis- URL en des OAuth-Servers Red Hat OpenShift ab. Ersetzen Sie
MASTER_URLdurch den im vorherigen Schritt ermittelten URL. Der Befehl extrahiert die Basis- URL, ohne das Suffix „/oauth/token“.curl -sS MASTER_URL/.well-known/oauth-authorization-server | jq -r .token_endpoint | sed 's#/oauth/token##'Beispielhafte Ausgabe.
https://c111-e.us-east.containers.cloud.ibm.com:31282 -
Rufen Sie mithilfe des im vorherigen Schritt abgerufenen Endpunkts ein Zugriffstoken ab. Führen Sie den folgenden Befehl cURL aus, wobei Sie
URLdurch die Ausgabe aus dem vorherigen Schritt undAPI_KEYdurch Ihren API-Schlüssel für IBM Cloud ersetzen. Suchen Sie in der AusgabeACCESS_TOKENnach dem in der Location-Antwort. Dies ist das Zugriffstoken, das in das Geheimnis aufgenommen wird.Beispiel für curl-Anforderung:
curl -u 'apikey:API_KEY' -H "X-CSRF-Token: a" 'URL/oauth/authorize?client_id=openshift-challenging-client&response_type=token' -vvvBeispielhafte Ausgabe. Das ACCESS_TOKEN ist in der Antwortzeichenfolge von Location enthalten.
< HTTP/1.1 302 Found < Cache-Control: no-cache, no-store, max-age=0, must-revalidate < Cache-Control: no-cache, no-store, max-age=0, must-revalidate < Expires: 0 < Expires: Fri, 01 Jan 2030 00:00:00 GMT < Location: TOKEN_ENDPOINT/oauth/token/implicit#access_token=ACCESS_TOKEN&expires_in=86400&scope=user%3Afull&token_type=Bearer ... -
Erstellen Sie auf dem Hub-Cluster ein Geheimnis, das das Cluster-Zugangs-Token und den Server URL enthält. Informationen zum Erstellen von Geheimnissen finden Sie unter Arbeiten mit Geheimnissen in der Dokumentation Kubernetes.
Beispiel Geheimnis.
apiVersion: v1 kind: Secret metadata: name: SECRET_NAME namespace: SECRET_NAMESPACE # The namespace that the secret is to be created in type: Opaque stringData: token: ACCESS_TOKEN server: SERVER_URL
Installation von ACM über die Benutzeroberfläche
Verwenden Sie die Benutzeroberfläche, um das ACM-Add-on und den ACM-Operator auf dem Hub-Cluster zu installieren.
-
Wenn Sie einen oder mehrere verwaltete Cluster importieren möchten, um sie während des Installationsprozesses mit ACM zu verwalten, befolgen Sie die Schritte unter Vorbereiten von Geheimnissen für ACM, um das erforderliche Geheimnis auf dem Hub-Cluster zu erstellen. Speichern Sie den geheimen Namen und den Namespace. Sie können diesen Schritt auch überspringen und ihn nach der Installation durchführen, dann sind jedoch weitere CLI-Schritte erforderlich.
-
Melden Sie sich bei der Konsole IBM Cloud an und navigieren Sie zu Ihrer Clusterseite. Klicken Sie auf den Cluster, auf dem Sie ACM installieren möchten.
-
Auf der Cluster-Detailseite finden Sie den Abschnitt Add-ons.
-
Suchen Sie unter Zur Installation verfügbar die Option Red Hat Advanced Cluster Management und klicken Sie auf Installieren.
-
Wählen Sie auf der Installationsseite die zu installierende Version des ACM-Add-ons aus.
-
Wählen Sie, wie Sie verwaltete Cluster importieren möchten. Um Cluster nach der Installation des Add-ons zu importieren, wählen Sie Import aus CLI. Wenn Sie die erforderlichen Geheimnisse auf dem Hub-Cluster erstellt haben und verwaltete Cluster jetzt importieren möchten, wählen Sie Jetzt importieren.
Sie können die Benutzeroberfläche von „ IBM Cloud “ nur während des Installationsvorgangs zum Importieren verwalteter Cluster verwenden. Sobald das ACM-Add-on auf dem Hub-Cluster installiert ist, können Sie über die Befehlszeile verwenden oder die Webkonsole unter OpenShift verwaltete Cluster importieren.
- Wenn Sie die Option Jetzt importieren ausgewählt haben, klicken Sie im Popup-Menü auf Cluster importieren.
- Zum Importieren von Clustern, die im Konto vorhanden sind, wählen Sie das Cluster aus und geben Sie den geheimen Namen und den Namensraum ein. Klicken Sie anschließend auf Weiter.
- Um kontoübergreifende oder externe Cluster zu importieren, geben Sie die Cluster-ID, den geheimen Namen und den geheimen Namespace an. Klicken Sie anschließend auf Cluster importieren.
-
Klicken Sie auf Erstellen.
-
Überprüfen Sie, ob das Add-on auf Ihrem Cluster installiert ist.
- Navigieren Sie zu Ihrem OpenShift Web Console Multicluster Hub.
- Wählen Sie im Dropdown-Navigationsmenü die Option Fuhrparkmanagement.
- Suchen Sie Ihre Cluster-Liste und überprüfen Sie, ob Ihr Cluster mit dem Steuerelementtyp Hub aufgeführt ist.
-
Optional: Sehen Sie sich die zusätzlichen Operatoren an, die Sie installieren können, um die ACM-Funktionen zu erweitern.
Installation von ACM über die Befehlszeile
Verwenden Sie die CLI, um das ACM-Add-on auf dem Hub-Cluster zu installieren.
-
Suchen Sie die Standardversion des ACM-Add-ons.
ibmcloud oc cluster addon versions -
Sehen Sie sich die ACM-Erweiterungsoptionen an. Geben Sie in dem Befehl die im vorherigen Schritt gefundene Standardversion an. Notieren Sie sich alle Optionen, die Sie bei der Installation des Add-ons berücksichtigen möchten.
ibmcloud oc cluster addon options --addon acm --version DEFAULT_VERSION -
Wenn Sie Cluster importieren möchten, die vom Add-on verwaltet werden sollen, befolgen Sie die Schritte unter Vorbereiten von Geheimnissen für ACM, falls Sie dies noch nicht getan haben. Achten Sie darauf, die Cluster-ID sowie den Namen und den Namespace des Geheimnisses zu speichern, das Sie auf dem Hub-Cluster erstellen. Sie können diesen Vorgang auch abschließen, nachdem das Add-on auf dem Hub-Cluster installiert wurde, allerdings sind zusätzliche Schritte erforderlich, um verwaltete Cluster nach der Installation zu importieren.
-
Führen Sie den Befehl aus, um das Add-on zu aktivieren. Geben Sie unbedingt die Parameter
billingPlanundisLicenseAcceptedsowie den optionalen Parameter--managedClustersan, wenn Sie während des Installationsvorgangs Cluster importieren möchten.ibmcloud oc cluster addon enable acm --cluster HUB_CLUSTER_ID --param 'managedClusters=["clusterid:CLUSTER_ID;secretname:SECRET_NAME;secretnamespace:SECRET_NAMESPACE;action:IMPORT"]' --param 'billingPlan=PLAN' --param 'isLicenseAccepted=BOOLEAN'Befehlsparameter. Im folgenden Beispielbefehl finden Sie ein Beispiel für jeden Parametertyp.
--cluster- Erforderlich. Die ID des Hub-Clusters, auf dem das ACM-Add-on installiert werden soll.
--param 'managedClusters=["]-
- Optional. Geben Sie diesen Parameter ein oder mehrere Male an, um verwaltete Cluster während des Installationsprozesses des Add-ons zu importieren. Sie können diesen Schritt auch später ausführen. Weitere Informationen finden Sie unter Vorbereiten von Geheimnissen für ACM.
- Geben Sie die folgenden Werte an:
-
- clusterid: Die ID des zu importierenden verwalteten Clusters.
-
- secretname: Der Name des Geheimnisses, das Sie auf dem Hub-Cluster erstellt haben. Dieses Geheimnis enthält die Anmeldeinformationen für den verwalteten Cluster.
-
- secretnamespace: Der Namespace des Geheimnisses, das Sie auf dem Hub-Cluster erstellt haben. Dieses Geheimnis enthält die Anmeldeinformationen für den verwalteten Cluster.
-
- action:IMPORT: Der Parameter, der die IMPORT-Aktion für den verwalteten Cluster angibt.
--param 'billingPlan='- Erforderlich. Der Fakturierungsplan, den Sie für ACM auswählen möchten. Geben Sie
KUBERNETESfür den Plan ACM für Kubernetes an. --param 'isLicenseAccepted='- Erforderlich. Geben Sie
TRUEan, um die Lizenzvereinbarung für den ausgewählten Abrechnungstarif zu akzeptieren. Mit der Annahme dieser Lizenz erklären Sie sich mit den geltenden Bedingungen einverstanden und bestätigen, dass Sie die im ausgewählten Plan enthaltenen Dienste verstanden haben.
-
Überprüfen Sie, ob das Add-on installiert ist. Es kann einige Minuten dauern, bis das Add-on in den folgenden Ausgaben erscheint.
- Überprüfen Sie auf dem Hub-Cluster, ob die Ressource
acmhuberstellt wurde.
oc get acmhub ``` Beispielhafte Ausgabe. ```sh {: screen} NAME AGE acm-auto 1h ``` 2. Überprüfen Sie auf dem Hub-Cluster den Status von `acmhub`. ```sh {: pre} oc describe acmhubstatus ``` Beispielhafte Ausgabe. ```sh {: screen} status phase: Ready ``` - Überprüfen Sie auf dem Hub-Cluster, ob die Ressource
-
Optional: Sehen Sie sich die zusätzlichen Operatoren an, die Sie installieren können, um die ACM-Funktionen zu erweitern.
ACM-Betreiber
Überprüfen Sie die Operatoren, die automatisch durch das ACM-Add-on installiert werden, und die optionalen Operatoren, die Sie als Erweiterungen installieren können.
Automatisch installierte Operatoren
Die folgenden Operatoren werden automatisch auf Ihrem Hub-Cluster oder den verwalteten Clustern installiert, wenn Sie das ACM-Add-on installieren.
| Operator | Beschreibung |
|---|---|
| ACM-Operator (Advanced Cluster Management) | Auf dem Hub-Cluster installiert. |
| MultiCluster Motorbediener | Wird auf verwalteten Clustern durch den ACM-Betreiber installiert. |
Optionale Betreiber
Die folgenden Operatoren sind optional und können entweder auf dem Hub-Cluster oder den verwalteten Clustern installiert werden, um die ACM-Funktionen zu erweitern. Beachten Sie, dass IBM nicht für die Verwaltung dieser Betreiber verantwortlich ist.
Sie sind für die Verwaltung dieser Operatoren verantwortlich, einschließlich, aber nicht beschränkt auf die Aktualisierung, Überwachung, Wiederherstellung und Neuinstallation.
| Operator | Beschreibung | Weitere Informationen |
|---|---|---|
| GitOps Betreiber |
|
GitOps übersicht |
| Red Hat OpenShift Virtualisierungsoperator |
|
Installation des OpenShift Virtualisierungsoperators |
| U-Boot-Fahrer |
|
U-Boot-Fahrer |
Importieren von verwalteten Clustern nach der Installation von ACM
Es gibt mehrere Möglichkeiten, Cluster für die Verwaltung mit ACM zu importieren. Bevor Sie einen Cluster importieren können, müssen Sie sicherstellen, dass Sie das erforderliche Geheimnis für ACM erstellt haben.
Alle Cluster, die von ACM verwaltet werden, müssen zu einem Clusterset gehören. Sie können einen neuen Clustersatz erstellen oder dem Clustersatz Default Cluster hinzufügen. Wenn kein Clusterset angegeben wird, werden verwaltete
Cluster zur Option Default hinzugefügt.
Importieren eines verwalteten Clusters mit der CLI
Um einen verwalteten Cluster über die CLI zu importieren, bearbeiten Sie die ACM-Ressource, um den zu verwaltenden Cluster aufzunehmen.
-
Führen Sie den Befehl aus, um die ACM-Ressource zu bearbeiten.
oc edit acmhub RESOURCE_NAME -
Fügen Sie im Abschnitt
managedClustersder Ressource die Cluster-ID, den Namen des für ACM erstellten Cluster-Geheimnisses und den Namensraum für das Geheimnis hinzu und geben Sie die AktionImportan. Zur Formatierung siehe das folgende Beispiel. Das folgende Beispiel importiertcluster_id_1.managedclusters: - clusterid: "cluster_id_1" secretname: "managed-secret-1" secretnamespace: "managed-namespace" # The namespace that the secret was created in action: "Import" -
Speichern Sie die Änderungen und wenden Sie sie an.
Importieren eines verwalteten Clusters unter Verwendung des OpenShift-Tokens und des API-Servers URL
Erfassen Sie das OpenShift-Token und den API-Server URL für den Cluster, den Sie importieren möchten, und verwenden Sie dann die ACM-Konsole zum Importieren des Clusters.
-
Navigieren Sie in der Konsole IBM Cloud zu Ihrer Clusterliste und klicken Sie auf den Cluster, den Sie importieren möchten.
-
Klicken Sie auf der Seite mit den Clusterdetails auf OpenShift-Webkonsole.
-
Klicken Sie auf die Dropdown-Liste für den Benutzernamen, die im Format
IAM#usernameangezeigt wird. Klicken Sie in der Dropdown-Liste auf Anmeldebefehl kopieren. -
Klicken Sie auf Token anzeigen, um Ihre Anmeldebefehle anzuzeigen. Suchen Sie den Befehl, der mit
oc loginbeginnt und speichern Sie das API-Token (sha256~XXXX) und den Server URL. -
Navigieren Sie zu Ihrer ACM-Konsole. Klicken Sie auf Infrastruktur > Cluster > Importieren eines vorhandenen Clusters.
-
Folgen Sie den Aufforderungen zum Importieren Ihres Clusters und geben Sie das API-Token und den Server URL im Abschnitt Parameter an.
Importieren eines verwalteten Clusters mit Hilfe von kubeconfig
Erfassen Sie Ihre kubeconfig-Details und verwenden Sie dann die ACM-Konsole zum Importieren des Clusters.
-
Führen Sie in der IBM Cloud CLI den folgenden Befehl aus, um die kubeconfig für den zu importierenden Cluster zu erhalten. Speichern Sie den in der Ausgabe angezeigten Inhalt der kubeconfig-Datei.
ibmcloud ks cluster config --cluster CLUSTER_NAME --admin --output yaml -
Navigieren Sie zu Ihrer ACM-Konsole. Klicken Sie auf Infrastruktur > Cluster > Importieren eines vorhandenen Clusters.
-
Folgen Sie den Anweisungen, um Ihren Cluster zu importieren, und fügen Sie den Inhalt von kubeconfig in den Abschnitt Parameter ein.
Importieren eines verwalteten Clusters mit Hilfe eines generierten Befehls
Verwenden Sie die ACM-Konsole, um einen Befehl zum Importieren eines Clusters zu generieren, und führen Sie diesen Befehl dann auf dem Cluster aus, den Sie importieren möchten.
- Navigieren Sie zu Ihrer ACM-Konsole. Klicken Sie auf Infrastruktur > Cluster > Importieren eines vorhandenen Clusters.
- Wählen Sie die Option zur Erstellung eines Importbefehls. Kopieren Sie den Befehl.
- Melden Sie sich bei der IBM Cloud CLI an und führen Sie den Befehl auf dem Cluster aus, den Sie importieren möchten.
Aktualisieren oder Entfernen eines verwalteten Clusters
Um verwaltete Cluster aus einer ACM-Instanz zu entfernen oder zu aktualisieren, müssen Sie den Abschnitt managedClusters der benutzerdefinierten ACM-Ressource auf dem Hub-Cluster bearbeiten.
-
Führen Sie den Befehl aus, um die ACM-Ressource zu bearbeiten.
oc edit acmhub RESOURCE_NAME -
Fügen Sie im Abschnitt
managedClustersder Ressource die Cluster-ID, den Namen des für ACM erstellten Cluster-Geheimnisses, den Namensraum für das Geheimnis und die Aktion, die Sie für den Cluster implementieren möchten, hinzu. Zur Formatierung siehe das folgende Beispiel. Geben Sie für die AktionDeleteoderUpdatean. Beachten Sie, dass Sie zum Löschen eines Clusters weder das Geheimnis noch den geheimen Namensraum benötigen.Das folgende Beispiel löscht
cluster_id_1und aktualisiertcluster_id_2.managedclusters: - clusterid: "cluster_id_1" action: "Delete" - clusterid: "cluster_id_2" secretname: "managed-secret-2" secretnamespace: "managed-namespace-2" # The namespace that the secret was created in action: "Update" -
Speichern Sie die Änderungen und wenden Sie sie an.
Aktualisieren der ACM-Version
Führen Sie den Befehl aus, um das Add-on auf eine neue Version zu aktualisieren.
ibmcloud oc cluster addon update acm --cluster CLUSTER_ID --version ADD-ON_VERSION
Um zu überprüfen, ob das Add-on aktualisiert wurde, listen Sie Ihre Cluster-Add-ons auf. Suchen Sie in der Ausgabe nach den ACM-Add-on-Details.
ibmcloud oc cluster addon ls --cluster CLUSTER_ID
Löschen des ACM-Zusatzmoduls
Führen Sie die folgenden Schritte aus, um das ACM-Add-on zu löschen.
-
Löschen Sie die ACM-Ressource aus dem Hub-Cluster.
oc delete acmhub RESOURCE_NAME -
Nachdem die Ressource gelöscht wurde, entfernen Sie das ACM-Add-on. Geben Sie dieselbe Cluster-ID an.
ibmcloud oc cluster addon disable acm -f --cluster CLUSTER_ID