¿Por qué no puedo crear ni eliminar clústeres o nodos de trabajo?
Solucione los problemas que surjan al crear o eliminar clústeres.
No puede realizar mandatos relacionados con la infraestructura en el clúster, como por ejemplo:
- Añadir nodos de trabajo a un clúster existente o al crear un nuevo clúster.
- Eliminando nodos trabajadores.
- Recarga o reinicio de los nodos de trabajo.
- Cómo cambiar el tamaño de las agrupaciones de nodos trabajadores.
- Actualizando el clúster.
- Suprimiendo el clúster.
Review the error messages in the following sections to troubleshoot infrastructure-related issues that are caused by incorrect cluster permissions, orphaned clusters in other infrastructure accounts, or a time-based one-time passcode (TOTP) on the account.
No se pueden crear o suprimir clústeres o nodos trabajadores debido a errores de permisos y credenciales
No puede gestionar los nodos trabajadores de su clúster y recibe un mensaje de error que menciona permissions, credentials, SoftLayer, API keys o role.
Revisa la información sobre errores de admisión y credenciales y sigue los pasos pertinentes.
No se han podido crear o suprimir nodos trabajadores debido a errores de cuenta incorrecta
Infraestructura clásica
No es posible gestionar los nodos de trabajo de tu clúster ni ver los nodos de trabajo del clúster en tu cuenta de la infraestructura clásica de IBM Cloud. Sin embargo, puede actualizar y gestionar otros clústeres de la cuenta.
Además, ha verificado que tiene las credenciales de infraestructura adecuadas.
Es posible que aparezca un mensaje de error en el estado de tu nodo de trabajo similar al del siguiente ejemplo.
incorrect account for worker - The 'classic' infrastructure user credentials changed and no longer match the worker node instance infrastructure account.
Es posible que el clúster se suministre en una cuenta de infraestructura de IBM Cloud que ya no esté enlazada a la cuenta de Red Hat OpenShift on IBM Cloud. El clúster está huérfano. Puesto que los recursos están en otra cuenta, no tiene las credenciales de infraestructura para modificar los recursos.
Tenga en cuenta el caso práctico siguiente para entender cómo se pueden quedar huérfanos los clústeres.
- Tiene una cuenta de pago según uso de IBM Cloud.
- Crea un clúster llamado
Cluster1. Los nodos trabajadores y otros recursos de la infraestructura se suministran en la cuenta de infraestructura que viene con su cuenta de pago según uso. - Más adelante, averigua que su equipo utiliza una cuenta de infraestructura clásica de IBM Cloud heredada o compartida. Utiliza el mandato
ibmcloud oc credential setpara cambiar las credenciales de la infraestructura de IBM Cloud para utilizar la cuenta del equipo. - Crea otro clúster llamado
Cluster2. Los nodos trabajadores y otros recursos de la infraestructura se suministran en la cuenta de infraestructura del equipo. - Observa que
Cluster1necesita una actualización del nodo trabajador, o una recarga del nodo trabajador o simplemente desea limpiarlo antes de suprimirlo. Sin embargo, ya queCluster1se ha suministrado en otra cuenta de infraestructura, no puede modificar sus recursos de infraestructura.Cluster1está huérfano. - Siga los pasos de resolución en la sección siguiente, pero no vuelva a establecer las credenciales de infraestructura en la cuenta del equipo. Puede suprimir
Cluster1, pero ahoraCluster2es huérfano. - Vuelve a cambiar las credenciales de la infraestructura por la cuenta de equipo que creó
Cluster2. Ahora, ya no tiene un clúster huérfano.
Siga los pasos para revisar las credenciales de la infraestructura y determinar por qué está viendo el error de credenciales.
-
Inicie sesión en la consola.
-
Compruebe qué cuenta de infraestructura utiliza la región en la que está actualmente el clúster para suministrar clústeres. Sustituya
REGIONpor la región de IBM Cloud en la que se encuentra el clúster.ibmcloud oc credential get --region REGIONSi ve un mensaje similar al siguiente, significa que la cuenta utiliza la cuenta de infraestructura enlazada predeterminada.
No credentials set for resource group <resource group>.: The user credentials could not be found. -
Compruebe qué cuenta de infraestructura se ha utilizado para suministrar el clúster.
- En el separador Nodos trabajadores, seleccione un nodo trabajador y anote su ID.
- Abre el menú (
) y haz clic en Infraestructura > Infraestructura clásica.
- En el panel de navegación de la infraestructura, haz clic en Dispositivos > Lista de dispositivos.
- Busque el ID de nodo trabajador que ha anotado anteriormente.
- Si no encuentra el ID de nodo de trabajador, el nodo de trabajador no se ha suministrado en esta cuenta de infraestructura. Cambie a otra cuenta de infraestructura y vuélvalo a intentar.
-
Compare las cuentas de la infraestructura.
-
Si los nodos de trabajo se encuentran en la cuenta de infraestructura vinculada: Utilice el para
ibmcloud oc credential unsetcomando volver a utilizar las credenciales predeterminadas de la infraestructura vinculadas a su cuenta de pago por uso. -
Si los nodos de trabajo se encuentran en una cuenta de infraestructura diferente: Utilice el para
ibmcloud oc credential setcomando cambiar las credenciales de su infraestructura a la cuenta en la que se han aprovisionado los nodos de trabajo del clúster, que ha encontrado en el paso anterior.Si ya no tiene acceso y no puede obtener las credenciales de la infraestructura, debe abrir un caso de soporte de IBM Cloud para determinar una dirección de correo electrónico para el administrador de la otra cuenta de infraestructura. Sin embargo, el departamento de soporte de IBM Cloud no puede eliminar el clúster huérfano; debe ponerse en contacto con el administrador de la otra cuenta para obtener las credenciales de infraestructura.
-
Si las cuentas de infraestructura coinciden: comprueba el resto de los nodos de trabajo del clúster y comprueba si alguno está asignado a una cuenta de infraestructura diferente. Asegúrate de haber comprobado los nodos de trabajo del clúster que presentan el problema de credenciales. Revise otros problemas de credenciales de la infraestructura común.
-
-
Ahora que se han actualizado las credenciales de la infraestructura, vuelva a intentar la acción bloqueada, como por ejemplo actualizar o suprimir un nodo trabajador, y verifique que la acción se realiza correctamente.
-
Si tiene otros clústeres en la misma región y recurso que requieren las credenciales de infraestructura anteriores, repita el paso 3 para restablecer las credenciales de la infraestructura en la cuenta anterior. Tenga en cuenta que si ha creado clústeres con una cuenta de infraestructura distinta de la cuenta a la que conmuta, es posible que deje huérfanos dichos clústeres.
¿Está cansado de cambiar de cuenta de la infraestructura cada vez que necesita realizar una acción de clúster o de nodo trabajador? Tenga en cuenta la posibilidad de volver a crear todos los clústeres en la región y en el grupo de recursos de la misma cuenta de infraestructura. A continuación, migre las cargas de trabajo y elimine los clústeres antiguos de la cuenta de infraestructura distinta.
No se han podido crear o suprimir nodos trabajadores debido a un error de puntos finales
No puede gestionar nodos de trabajador para el clúster y recibe un mensaje de error similar a uno de los siguientes.
Worker deploy failed due to network communications failing to master or registry endpoints. Please verify your network setup is allowing traffic from this subnet then attempt a worker replace on this worker
Pending endpoint gateway creation
Los nodos trabajadores pueden comunicarse con el maestro Kubernetes a través del punto final privado virtual (VPE) del clúster.
Se crea un recurso de pasarela de VPE por clúster en la VPC. Si la pasarela de VPE para el clúster no se ha creado correctamente en la VPC, la pasarela de VPE se suprime de la VPC, o la dirección IP que se reserva para el VPE se suprime de la subred de VPC, los nodos trabajadores pierden la conectividad con el maestro de Kubernetes.
Vuelva a establecer la conexión de VPE entre los nodos trabajadores y el maestro de Kubernetes.
-
Para comprobar la puerta de enlace VPE de tu clúster en la consola de infraestructura de VPC, abre el panel de control Puertas de enlace de punto final privado virtual para VPC y busca la puerta de enlace VPE con el formato
iks-<cluster_ID>.- Si la pasarela para el clúster no aparece en la lista, continúe en el paso siguiente.
- Si la pasarela para el clúster está en la lista pero su estado no es
Stable(estable), abra un caso de soporte. En los detalles del caso, incluya el ID de clúster. - Si la pasarela para el clúster está en la lista y su estado es
Stable, es posible que tenga reglas de cortafuegos o de grupo de seguridad que bloqueen la comunicación entre nodo trabajador y el nodo maestro del clúster. Configure las reglas de grupo de seguridad de modo que permitan el tráfico de salida a los puertos y direcciones IP adecuados.
-
Renueve el nodo maestro del clúster. Si la puerta de enlace VPE no existe en su VPC, se crea y se restablece la conectividad con las direcciones IP reservadas de las subredes a las que están conectados sus nodos de trabajo. Después de renovar el clúster, espere unos minutos para permitir que finalice la operación.
ibmcloud oc cluster master refresh -c <cluster_name_or_ID> -
Comprueba que se haya creado la puerta de enlace VPE para tu clúster abriendo el panel de control Puertas de enlace de punto final privado virtual para VPC y buscando la puerta de enlace VPE con el formato
iks-<cluster_ID>. -
Si sigue sin poder gestionar los nodos de trabajador después de renovar el maestro de clúster, sustituya los nodos de trabajador a los que no pueda acceder.
- Liste todos los nodos trabajadores del clúster y anote el nombre del nodo trabajador que desea sustituir.
oc get nodes ``` El **nombre** que se devuelve en este mandato es la dirección IP privada que se asigna al nodo trabajador. Puede disponer de más información sobre el nodo de trabajador ejecutando el mandato `ibmcloud oc worker ls --cluster <cluster_name_or_ID>` y buscando el nodo de trabajador con la misma dirección **IP privada**. 2. Sustituya el nodo trabajador. Como parte del proceso de sustitución, los pods que se ejecutan en el nodo trabajador se drenan y se vuelven a planificar en los nodos trabajadores restantes del clúster. El nodo trabajador también está acordonado o marcado como no disponible para la futura planificación del pod. Utilice el ID de nodo de trabajador que se devuelve del mandato `ibmcloud oc worker ls --cluster <cluster_name_or_ID>`. ```sh {: pre} ibmcloud oc worker replace --cluster <cluster_name_or_ID> --worker <worker_node_ID> ``` 3. Compruebe que el nodo trabajador se ha sustituido. ```sh {: pre} ibmcloud oc worker ls --cluster <cluster_name_or_ID> ```
No se han podido crear o suprimir nodos trabajadores debido a errores de cuenta de pago o de contraseña de uso único
Infraestructura clásica
No puede gestionar los nodos de trabajo de su clúster y recibe un mensaje de error similar a uno de los siguientes ejemplos.
Unable to connect to the IBM Cloud account. Ensure that you have a paid account.
can't authenticate the infrastructure user: Time-based One Time Password authentication is required to log in with this user.
La cuenta de IBM Cloud utiliza su propia infraestructura enlazada automáticamente a través de una cuenta de pago por uso.
Sin embargo, el administrador de la cuenta ha habilitado la opción de código de acceso puntual (TOTP) basada en el tiempo, de modo que se solicita a los usuarios un código de acceso puntual (TOTP) basado en el tiempo al iniciar sesión. Este tipo de autenticación multifactor (MFA) se basa en cuenta y afecta a todo el acceso a la cuenta. TOTP MFA también afecta al acceso que IBM Cloud Kubernetes Service requiere para realizar llamadas a la infraestructura de IBM Cloud. Si TOTP está habilitado para la cuenta, no puede crear y gestionar clústeres y nodos de trabajador en IBM Cloud Kubernetes Service.
El propietario de la cuenta IBM Cloud o un administrador de la cuenta debe realizar una de las siguientes acciones.
- Inhabilite TOTP para la cuenta, y continúe utilizando las credenciales de infraestructura enlazadas automáticamente para IBM Cloud Kubernetes Service.
- Continúe utilizando TOTP, pero cree una clave de API de infraestructura que IBM Cloud Kubernetes Service pueda utilizar para realizar llamadas directas a la API de infraestructura de IBM Cloud.
Inhabilitación de TOTP MFA para la cuenta
- Inicia sesión en la consola de IBM Cloud. En la barra de menús, selecciona Gestionar > Acceso (IAM).
- Pulse la página Configuración.
- En Autenticación multifactor, pulse Editar.
- Seleccione Ninguno y pulse Actualizar.
Utilización de TOTP MFA para crear una clave de API de infraestructura para IBM Cloud Kubernetes Service
-
Desde la consola de IBM Cloud, selecciona Gestionar > Acceso (IAM) > Usuarios y haz clic en el nombre del titular de la cuenta. Nota: Si no utiliza las credenciales del propietario de la cuenta, asegúrese de que la identidad cuyas credenciales utiliza tiene el rol de plataforma Administrador en IBM Cloud Kubernetes Service y, si utiliza un ID de servicio, el rol de plataforma Operador en IAM Identity Service.
-
En la sección Claves de API, busque o cree una clave de API de la infraestructura clásica.
-
Utilice la clave de API de infraestructura para establecer las credenciales de API de infraestructura para IBM Cloud Kubernetes Service. Repita este mandato para cada región en la que cree clústeres.
ibmcloud oc credential set classic --infrastructure-username <infrastructure_API_username> --infrastructure-api-key <infrastructure_API_authentication_key> --region <region> -
Verifique que se han establecido las credenciales correctas.
ibmcloud oc credential get --region <region>Salida de ejemplo
Infrastructure credentials for user name user@email.com set for resource group default. -
Para asegurarse de que los clústeres existentes utilizan las credenciales de API de infraestructura actualizadas, ejecute
ibmcloud oc api-key reset --region <region>en todas las regiones donde tenga clústeres.