Warum kann ich keine Cluster oder Worker-Knoten erstellen oder löschen?
Beheben Sie Probleme beim Erstellen oder Löschen von Clustern.
Sie können keine infrastrukturbezogenen Befehle für Ihren Cluster ausführen, wie z. B.:
- Hinzufügen von Worker-Knoten zu einem bestehenden Cluster oder beim Erstellen eines neuen Clusters.
- Workerknoten entfernen.
- Neuladen oder Neustarten von Worker-Knoten.
- Größe von Worker-Pools ändern.
- Cluster wird aktualisiert.
- Cluster wird gelöscht.
Review the error messages in the following sections to troubleshoot infrastructure-related issues that are caused by incorrect cluster permissions, orphaned clusters in other infrastructure accounts, or a time-based one-time passcode (TOTP) on the account.
Erstellen oder Löschen von Clustern oder Workerknoten aufgrund von Berechtigungs-und Berechtigungsnachweisfehlern nicht möglich
Sie können die Arbeitsknoten für Ihren Cluster nicht verwalten und erhalten eine Fehlermeldung, in der permissions, credentials, SoftLayer, API keys oder role erwähnt wird.
Lesen Sie die Informationen über Zulassungs- und Berechtigungsfehler und führen Sie die entsprechenden Schritte aus.
Workerknoten können aufgrund eines durch ein falsches Konto bedingten Fehlers nicht erstellt oder gelöscht werden
Klassische Infrastruktur
In Ihrem klassischen IBM Cloud-Infrastrukturkonto können Sie keine Worker-Knoten für Ihren Cluster verwalten oder die Worker-Knoten des Clusters anzeigen. Sie können jedoch andere Cluster in dem Konto aktualisieren und verwalten.
Außerdem haben Sie sichergestellt, dass Sie über die richtigen Berechtigungsnachweise für die Infrastruktur verfügen.
Möglicherweise erhalten Sie im Status Ihres Worker-Knotens eine Fehlermeldung, die dem folgenden Beispiel ähnelt.
incorrect account for worker - The 'classic' infrastructure user credentials changed and no longer match the worker node instance infrastructure account.
Der Cluster wird möglicherweise in einem Konto der klassischen IBM Cloud-Infrastruktur bereitgestellt, das nicht mehr mit dem Red Hat OpenShift on IBM Cloud-Konto verknüpft ist. Der Cluster ist verwaist. Da sich die Ressourcen in einem anderen Konto befinden, verfügen Sie nicht über die Infrastrukturberechtigungsnachweise zum Ändern der Ressourcen.
Im folgenden Beispielszenario wird erläutert, wie es dazu kommen kann, dass ein Cluster verwaist.
- Sie verfügen über ein nutzungsabhängiges IBM Cloud-Konto.
- Sie erstellen einen Cluster mit dem Namen
Cluster1. Die Workerknoten und weitere Infrastrukturressource werden im Infrastrukturkonto angegeben, das mit dem nutzungsabhängigen Konto verknüpft ist. - Später stellen Sie fest, dass Ihr Team ein traditionelles oder gemeinsam genutztes klassisches Konto der IBM Cloud-Infrastruktur verwendet. Sie verwenden den Befehl
ibmcloud oc credential set, um die Berechtigungsnachweise der IBM Cloud-Infrastruktur zum Verwenden des Teamkontos zu ändern. - Sie erstellen einen weiteren Cluster mit dem Namen
Cluster2. Die Workerknoten und weitere Infrastrukturressource werden im Infrastrukturkonto des Teams angegeben. - Sie bemerken, dass für
Cluster1eine Aktualisierung bzw. ein erneutes Laden der Workerknoten erforderlich ist oder Sie möchten einfach eine Bereinigung zum Löschen durchführen. DaCluster1jedoch in einem anderen Infrastrukturkonto bereitgestellt wurde, können Sie dessen Infrastrukturressourcen nicht ändern.Cluster1ist verwaist. - Sie befolgen die Lösungsschritte im folgenden Abschnitt, aber legen Ihre Infrastrukturberechtigungsnachweise nicht wieder für Ihr Teamkonto fest. Sie können zwar
Cluster1löschen, dann ist jedochCluster2verwaist. - Sie können die Berechtigungsnachweise für die Infrastruktur wieder in die des Teamkontos ändern, von dem
Cluster2erstellt wurde. Jetzt verfügen Sie nicht mehr über einen verwaisten Cluster.
Führen Sie die Schritte zum Überprüfen Ihrer Infrastrukturberechtigungsnachweise aus und stellen Sie fest, warum der Fehler für die Berechtigungsnachweise angezeigt wird.
-
Melden Sie sich bei der Konsole an.
-
Überprüfen Sie, welches Infrastrukturkonto von der Region, in der sich der Cluster befindet, derzeit zum Bereitstellen der Cluster verwendet wird. Ersetzen Sie
REGIONdurch die IBM Cloud-Region, in der sich der Cluster befindet.ibmcloud oc credential get --region REGIONWenn eine Nachricht ähnlich der folgenden angezeigt wird, verwendet das Konto das standardmäßige verknüpfte Infrastrukturkonto.
No credentials set for resource group <resource group>.: The user credentials could not be found. -
Überprüfen Sie, welches Infrastrukturkonto zum Bereitstellen des Clusters verwendet wurde.
- Wählen Sie in der Registerkarte Workerknoten einen Workerknoten aus und notieren Sie seine ID.
- Öffnen Sie das Menü
und klicken Sie auf Infrastruktur > Klassische Infrastruktur.
- Klicken Sie im Navigationsbereich Infrastruktur auf Geräte > Geräteliste.
- Suchen Sie die Workerknoten-ID, die Sie vorher notiert haben.
- Wenn Sie die Workerknoten-ID nicht finden, wird der Workerknoten nicht in diesem Infrastrukturkonto bereitgestellt. Wechseln Sie zu einem anderen Infrastrukturkonto und versuchen Sie es erneut.
-
Vergleichen Sie die Infrastrukturkonten.
-
Wenn sich die Worker-Knoten im verknüpften Infrastruktur-Konto befinden: Verwenden Sie das, um
ibmcloud oc credential unsetBefehl wieder die Standard-Anmeldedaten für die Infrastruktur zu verwenden, die mit Ihrem Pay-As-You-Go-Konto verknüpft sind. -
Wenn sich die Worker-Knoten in einem anderen Infrastruktur-Konto befinden: Verwenden Sie den Befehl
ibmcloud oc credential set, um Ihre Infrastruktur-Anmeldedaten auf das Konto umzustellen, in dem die Worker-Knoten des Clusters bereitgestellt sind und das Sie im vorherigen Schritt ermittelt haben.Falls Sie nicht mehr über Zugriff auf die Berechtigungsnachweise für die Infrastruktur verfügen, können Sie einen IBM Cloud-Supportfall öffnen, um eine E-Mail-Adresse für den Administrator des anderen Infrastrukturkontos zu ermitteln. Der IBM Cloud Support kann den verwaisten Cluster jedoch nicht für Sie entfernen und Sie müssen sich an den Administrator des anderen Kontos wenden, um die Berechtigungsnachweise für die Infrastruktur abzurufen.
-
Wenn die Infrastrukturkonten übereinstimmen: Überprüfen Sie die übrigen Worker-Knoten im Cluster und stellen Sie fest, ob einige davon einem anderen Infrastrukturkonto zugeordnet sind. Stellen Sie sicher, dass Sie die Worker-Knoten im Cluster überprüft haben, bei denen das Problem mit den Anmeldedaten auftritt. Lesen Sie weitere Informationen zu gängigen Fehlernachrichten bei Infrastrukturberechtigungsnachweisen.
-
-
Führen Sie nach dem Aktualisieren der Berechtigungsnachweise für die Infrastruktur die zuvor blockierte Aktion, z. B. das Aktualisieren oder Löschen eines Workerknotens, aus und vergewissern Sie sich anschließend, dass die Aktion erfolgreich ausgeführt wurde.
-
Wenn Sie über andere Cluster in derselben Region und Ressource verfügen, für die die vorherigen Infrastrukturberechtigungsnachweise erforderlich sind, wiederholen Sie Schritt 3, um die Berechtigungsnachweise für die Infrastruktur auf das vorherige Konto zurückzusetzen. Beachten Sie hierbei Folgendes: Wenn Sie Cluster mit einem anderen Infrastrukturkonto als dem Konto, zu dem Sie gewechselt sind, erstellt haben, können diese Cluster verwaisen.
Möchten Sie sich gern den ständigen Wechsel des Infrastrukturkontos vor dem Ausführen einer Cluster- oder Workeraktion ersparen? Ziehen Sie in diesem Fall in Betracht, alle Cluster in der Region und der Ressourcengruppe unter demselben Infrastrukturkonto erneut zu erstellen. Migrieren Sie anschließend Ihre Workloads und entfernen Sie die alten Cluster aus dem anderen Infrastrukturkonto.
Workerknoten können aufgrund eines Endpunktfehlers nicht erstellt oder gelöscht werden
Sie können Workerknoten für Ihren Cluster nicht verwalten und Sie erhalten eine Fehlernachricht ähnlich der folgenden.
Worker deploy failed due to network communications failing to master or registry endpoints. Please verify your network setup is allowing traffic from this subnet then attempt a worker replace on this worker
Pending endpoint gateway creation
Arbeiterknoten können mit dem Kubernetes Master über den virtuellen privaten Endpunkt (VPE) des Clusters kommunizieren.
Pro Cluster wird eine VPE-Gateway-Ressource in Ihrem VPC erstellt. Wenn das VPE-Gateway für Ihren Cluster nicht ordnungsgemäß in Ihrer VPC erstellt wird, wird das VPE-Gateway aus Ihrer VPC gelöscht oder es wird die IP-Adresse, die für den VPE reserviert ist, aus Ihrem VPC-Teilnetz gelöscht und Workerknoten verlieren die Konnektivität mit dem Kubernetes-Master.
Stellen Sie die VPE-Verbindung zwischen Ihren Workerknoten und dem Kubernetes-Master wieder her.
-
Um das VPE-Gateway für Ihren Cluster in der VPC-Infrastrukturkonsole zu überprüfen, öffnen Sie das Dashboard Virtual Private Endpoint Gateways für VPC und suchen Sie nach dem VPE-Gateway im Format
iks-<cluster_ID>.- Wenn das Gateway für Ihren Cluster nicht aufgeführt wird, fahren Sie mit dem nächsten Schritt fort.
- Wenn das Gateway für Ihren Cluster aufgeführt wird, der Status jedoch nicht
Stableist, öffnen Sie einen Supportfall. Geben Sie die Cluster-ID in den Falldetails an. - Wenn das Gateway für Ihren Cluster aufgeführt wird und der Status
Stableist, wird die Kommunikation von Workerknoten mit dem Cluster-Master möglicherweise durch Firewall- oder Sicherheitsgruppenregeln blockiert. Konfigurieren Sie Ihre Sicherheitsgruppenregeln so, dass abgehender Datenverkehr an die entsprechenden Ports und IP-Adressen zugelassen wird..
-
Aktualisieren Sie den Cluster-Master. Falls das VPE-Gateway in Ihrer VPC nicht vorhanden ist, wird es erstellt, und die Verbindung zu den reservierten IP-Adressen in den Subnetzen, mit denen Ihre Worker-Knoten verbunden sind, wird wiederhergestellt. Aktualisieren Sie den Cluster und warten Sie einige Minuten, bis der Vorgang abgeschlossen wurde.
ibmcloud oc cluster master refresh -c <cluster_name_or_ID> -
Überprüfen Sie, ob das VPE-Gateway für Ihren Cluster erstellt wurde, indem Sie das Dashboard Virtual Private Endpoint Gateways für VPC öffnen und nach dem VPE-Gateway im Format suchen
iks-<cluster_ID>. -
Wenn Sie nach der Aktualisierung des Cluster-Masters immer noch keine Workerknoten verwalten können, ersetzen Sie die Workerknoten, auf die Sie keinen Zugriff haben.
- Listen Sie die Workerknoten in Ihrem Cluster auf und notieren Sie sich den Namen des Workerknotens, den Sie ersetzen möchten.
oc get nodes ``` Der **Name**, der in diesem Befehl zurückgegeben wird, ist die private IP-Adresse, die Ihrem Workerknoten zugewiesen ist. Weitere Informationen zu Ihrem Workerknoten finden Sie, wenn Sie den Befehl `ibmcloud oc worker ls --cluster <cluster_name_or_ID>` ausführen und nach dem Workerknoten mit derselben **Privaten IP**-Adresse suchen. 2. Ersetzen Sie den Workerknoten. Im Rahmen des Ersetzungsprozesses werden die Pods, die auf dem Workerknoten ausgeführt werden, bereinigt und auf den verbleibenden Workerknoten im Cluster neu geplant. Der Workerknoten wird auch als nicht für die Podplanung verfügbar gekennzeichnet. Verwenden Sie die vom Befehl `ibmcloud oc worker ls --cluster <cluster_name_or_ID>` zurückgegebene Workerknoten-ID. ```sh {: pre} ibmcloud oc worker replace --cluster <cluster_name_or_ID> --worker <worker_node_ID> ``` 3. Überprüfen Sie, ob der Workerknoten ersetzt wurde. ```sh {: pre} ibmcloud oc worker ls --cluster <cluster_name_or_ID> ```
Workerknoten können aufgrund eines Fehlers in Bezug auf ein gebührenpflichtiges Konto oder ein Kennwort für einmaliges Anmelden nicht erstellt oder gelöscht werden
Klassische Infrastruktur
Sie können die Worker-Knoten Ihres Clusters nicht verwalten und erhalten eine Fehlermeldung, die einem der folgenden Beispiele ähnelt.
Unable to connect to the IBM Cloud account. Ensure that you have a paid account.
can't authenticate the infrastructure user: Time-based One Time Password authentication is required to log in with this user.
Ihr IBM Cloud-Konto verwendet eine eigene, automatisch verknüpfte Infrastruktur über ein nutzungsabhängiges Konto.
Der Kontoadministrator hat allerdings die Option für den zeitbasierten einmaligen Kenncode (TOTP = Time-Based One-Time Passcode) aktiviert, sodass Benutzer bei der Anmeldung zur Eingabe eines TOTP aufgefordert werden. Dieser Typ der Mehrfaktorauthentifizierung (MFA) wird kontobasiert ausgeführt und wirkt sich auf den gesamten Zugriff auf das Konto aus. Die Mehrfaktorauthentifizierung mit TOTP wirkt sich auch auf den Zugriff aus, der von IBM Cloud Kubernetes Service zum Absetzen von Aufrufen an die IBM Cloud-Infrastruktur benötigt wird. Wenn TOTP für das Konto aktiviert ist, können Sie keine Cluster und Workerknoten in IBM Cloud Kubernetes Service erstellen.
Der Eigentümer des Kontos IBM Cloud oder ein Kontoverwalter muss eine der folgenden Maßnahmen ergreifen.
- TOTP für das Konto inaktivieren und weiterhin die Berechtigungsnachweise für die automatisch verknüpfte Infrastruktur für IBM Cloud Kubernetes Service verwenden.
- TOTP weiterhin verwenden, jedoch einen API-Schlüssel für die Infrastruktur erstellen, der von IBM Cloud Kubernetes Service zum Absetzen direkter Aufrufe an die API der IBM Cloud-Infrastruktur verwendet werden kann.
TOTP-MFA für das Konto inaktivieren
- Melden Sie sich bei der IBM Cloud-Konsole an. Wählen Sie in der Menüleiste Verwalten > Zugriff (IAM) aus.
- Klicken Sie auf die Seite Einstellungen.
- Klicken Sie unter Mehrfaktorauthentifizierung auf Bearbeiten.
- Wählen Sie Ohne aus und klicken Sie dann auf Aktualisieren.
TOTP-MFA zum Erstellen eines Infrastruktur-API-Schlüssels für IBM Cloud Kubernetes Service
-
Wählen Sie in der IBM Cloud-Konsole Verwalten > Zugriff (IAM) > Benutzer aus und klicken Sie auf den Namen des Kontoinhabers. Hinweis: Wenn Sie nicht die Anmeldeinformationen des Kontobesitzers verwenden, stellen Sie sicher, dass die Identität, deren Anmeldeinformationen Sie verwenden, die Plattformrolle "Administrator" in IBM Cloud Kubernetes Service und, bei Verwendung einer Dienst-ID, die Plattformrolle "Operator" in IAM Identity Service hat.
-
Suchen Sie im Abschnitt API-Schlüssel einen API-Schlüssel für klassische Infrastruktur oder erstellen Sie einen solchen API-Schlüssel.
-
Verwenden Sie den API-Schlüssel für die Infrastruktur, um die Berechtigungsnachweise für die Infrastruktur-API für IBM Cloud Kubernetes Service festzulegen. Wiederholen Sie diesen Befehl für jede Region, in der Sie Cluster erstellen.
ibmcloud oc credential set classic --infrastructure-username <infrastructure_API_username> --infrastructure-api-key <infrastructure_API_authentication_key> --region <region> -
Stellen Sie sicher, dass die ordnungsgemäßen Berechtigungsnachweise festgelegt wurden.
ibmcloud oc credential get --region <region>Beispielausgabe
Infrastructure credentials for user name user@email.com set for resource group default. -
Um sicherzustellen, dass vorhandene Cluster die aktualisierten API-Berechtigungsnachweise für die Infrastruktur verwenden, führen Sie
ibmcloud oc api-key reset --region <region>in jeder Region aus, in der Sie über Cluster verfügen.