Por que não consigo criar ou excluir clusters ou nós de trabalho?
Resolva problemas relacionados à criação ou exclusão de clusters.
Não é possível executar comandos relacionados à infraestrutura no cluster, tais como:
- Adicionar nós de trabalho a um cluster existente ou ao criar um novo cluster.
- Removendo nós do trabalhador.
- Recarregando ou reiniciando os nós de trabalho.
- Redimensionando conjuntos de trabalhadores.
- Atualizando seu cluster.
- Excluindo seu cluster.
Review the error messages in the following sections to troubleshoot infrastructure-related issues that are caused by incorrect cluster permissions, orphaned clusters in other infrastructure accounts, or a time-based one-time passcode (TOTP) on the account.
Não é possível criar ou excluir clusters ou nós do trabalhador devido a erros de permissão e credencial
Você não consegue gerenciar os nós de trabalho do seu cluster e recebe uma mensagem de erro que menciona permissions, credentials, SoftLayer, API keys ou role.
Revise as informações sobre erros de permissão e credenciais e siga as etapas relevantes.
Não é possível criar ou excluir nós do trabalhador devido a um erro de conta incorreta
Infraestrutura clássica
Não é possível gerenciar os nós de trabalho do seu cluster nem visualizar os nós de trabalho do cluster na sua conta da infraestrutura clássica do IBM Cloud. No entanto, é possível atualizar e gerenciar outros clusters na conta.
Além disso, você verificou que tem as credenciais de infraestrutura adequadas.
Você pode receber uma mensagem de erro no status do seu nó de trabalho semelhante ao exemplo a seguir.
incorrect account for worker - The 'classic' infrastructure user credentials changed and no longer match the worker node instance infrastructure account.
O cluster pode ser provisionado em uma conta de infraestrutura clássica do IBM Cloud que não está mais vinculada à sua conta do Red Hat OpenShift on IBM Cloud. O cluster é órfão. Como os recursos estão em uma conta diferente, você não tem as credenciais de infraestrutura para modificar os recursos.
Considere o cenário de exemplo a seguir para entender como os clusters podem ficar órfãos.
- Você tem uma conta pré-paga do IBM Cloud.
- Você cria um cluster chamado
Cluster1. Os nós do trabalhador e outros recursos de infraestrutura são provisionados na conta de infraestrutura fornecida com sua conta Pré-paga. - Mais tarde, você descobre que a sua equipe usa uma conta de infraestrutura clássica do IBM Cloud anterior ou compartilhada. Você usa o comando
ibmcloud oc credential setpara mudar as credenciais de infraestrutura do IBM Cloud para usar sua conta da equipe. - Você cria um outro cluster chamado
Cluster2. Os nós do trabalhador e outros recursos de infraestrutura são provisionados na conta de infraestrutura da equipe. - Você observa que o
Cluster1precisa de uma atualização do nó do trabalhador, um recarregamento do nó do trabalhador ou você deseja apenas limpar excluindo-o. No entanto, como oCluster1foi provisionado em uma conta de infraestrutura diferente, não é possível modificar os recursos de infraestrutura.Cluster1fica órfão. - Você acompanha as etapas de resolução na seção a seguir. Não configure suas credenciais de infraestrutura de volta para a conta de equipe. É possível excluir
Cluster1, mas agoraCluster2está órfão. - Você muda suas credenciais de infraestrutura de volta para a conta de equipe que criou o
Cluster2. Agora, você não tem mais um cluster órfão!
Siga os passos para revisar suas credenciais de infraestrutura e determinar por que você está vendo o erro de credenciais.
-
Faça login no console.
-
Verifique qual conta de infraestrutura a região na qual seu cluster está usa atualmente para provisionar clusters. Substitua
REGIONpela região da IBM Cloud na qual o cluster está.ibmcloud oc credential get --region REGIONSe você vir uma mensagem semelhante à seguinte, a conta usará a conta de infraestrutura vinculada padrão.
No credentials set for resource group <resource group>.: The user credentials could not be found. -
Verifique qual conta de infraestrutura foi usada para provisionar o cluster.
- Na guia Nós do trabalhador, selecione um nó do trabalhador e anote seu ID.
- Abra o menu (
) e clique em Infraestrutura > Infraestrutura Clássica.
- No painel de navegação de infraestrutura, clique em Dispositivos > Lista de dispositivos.
- Procure o ID do nó do trabalhador que você anotou anteriormente.
- Se você não encontrar o ID do nó do trabalhador, o nó do trabalhador não é provisionado para essa conta de infraestrutura. Alterne para uma conta de infraestrutura diferente e tente novamente.
-
Compare as contas de infraestrutura.
-
Se os nós de trabalho estiverem na conta de infraestrutura vinculada : use o comando
ibmcloud oc credential unsetpara voltar a usar as credenciais padrão de infraestrutura vinculadas à sua conta Pay-As-You-Go. -
Se os nós de trabalho estiverem em uma conta de infraestrutura diferente : use o comando
ibmcloud oc credential setpara alterar suas credenciais de infraestrutura para a conta na qual os nós de trabalho do cluster foram provisionados, que você identificou na etapa anterior.Se você não tiver mais acesso às credenciais de infraestrutura, será possível abrir um caso de suporte da IBM Cloud para determinar um endereço de e-mail para o administrador da outra conta de infraestrutura. No entanto, o Suporte da IBM Cloud não pode remover o cluster órfão e você deve entrar em contato com o administrador da outra conta para obter as credenciais de infraestrutura.
-
Se as contas de infraestrutura corresponderem: verifique os demais nós de trabalho no cluster e veja se algum deles está atribuído a uma conta de infraestrutura diferente. Certifique-se de ter verificado os nós de trabalho do cluster que apresentam o problema com as credenciais. Revise outros problemas comuns de credencial de infraestrutura.
-
-
Agora que as credenciais de infraestrutura estão atualizadas, tente novamente a ação bloqueada, como atualizar ou excluir um nó do trabalhador, e verifique se a ação é bem-sucedida.
-
Se houver outros clusters na mesma região e recurso que requeiram as credenciais de infraestrutura anteriores, repita a Etapa 3 para reconfigurar as credenciais de infraestrutura para a conta anterior. Observe que, se você criou clusters com uma conta de infraestrutura diferente da conta para a qual está alternando, poderá deixar órfãos esses clusters.
Cansado de alternar contas de infraestrutura sempre que precisa executar uma ação do cluster ou do trabalhador? Considere a recriação de todos os clusters na região e no grupo de recursos na mesma conta de infraestrutura. Em seguida, migre suas cargas de trabalho e remova os clusters antigos da conta de infraestrutura diferente.
Não é possível criar ou excluir nós do trabalhador devido a um erro de terminais
Não é possível gerenciar nós do trabalhador para o cluster e você receberá uma mensagem de erro semelhante a uma das seguintes.
Worker deploy failed due to network communications failing to master or registry endpoints. Please verify your network setup is allowing traffic from this subnet then attempt a worker replace on this worker
Pending endpoint gateway creation
Os nós de trabalho podem se comunicar com o Kubernetes master por meio do ponto de extremidade privado virtual (VPE) do cluster.
É criado um recurso de gateway VPE por cluster em sua VPC. Se o gateway VPE para seu cluster não estiver corretamente criado na VPC, o gateway VPE for excluído da VPC ou o endereço IP que está reservado para o VPE for excluído de sua sub-rede VPC, os nós do trabalhador perderão a conectividade com o mestre do Kubernetes.
Restabeleça a conexão VPE entre os nós do trabalhador e o mestre do Kubernetes.
-
Para verificar o gateway VPE para o cluster no console de infraestrutura VPC, abra o painel Gateways de terminal privado virtual para VPC e procure o gateway VPE no formato
iks-<cluster_ID>.- Se o gateway para o seu cluster não estiver listado, continue para a próxima etapa.
- Se o gateway para o seu cluster estiver listado, mas seu status não for
Stable, abra um caso de suporte. Nos detalhes do caso, inclua o ID do cluster. - Se o gateway para o seu cluster estiver listado e seu status for
Stable, será possível ter regras de firewall ou de grupo de segurança que estão bloqueando a comunicação do nó do trabalhador para o cluster mestre. Configure suas regras do grupo de segurança para permitir o tráfego de saída para as portas apropriadas e endereços IP.
-
Atualize o cluster mestre. Se o gateway VPE não existir na sua VPC, ele será criado, e a conectividade com os endereços IP reservados nas sub-redes às quais seus nós de trabalho estão conectados será restabelecida. Depois de atualizar o cluster, espere alguns minutos para permitir a conclusão da operação.
ibmcloud oc cluster master refresh -c <cluster_name_or_ID> -
Verifique se o gateway VPE para o cluster foi criado abrindo o painel Gateways de terminal privado virtual para VPC e procurando o gateway VPE no formato
iks-<cluster_ID>. -
Se ainda não for possível gerenciar nós do trabalhador depois que o cluster mestre for atualizado, substitua os nós do trabalhador que não podem ser acessados.
- Liste todos os nós do trabalhador em seu cluster e anote o nome do nó do trabalhador que deseja substituir.
oc get nodes ``` O **nome** retornado nesse comando é o endereço IP privado designado ao nó do trabalhador. É possível localizar mais informações sobre o nó do trabalhador ao executar o comando `ibmcloud oc worker ls --cluster <cluster_name_or_ID>` e procurar o nó do trabalhador com o mesmo endereço **IP privado**. 2. Substitua o nó do trabalhador. Como parte do processo de substituição, os pods que são executados no nó do trabalhador são drenados e reagendados sobre nós restantes do trabalhador no cluster. O nó do trabalhador também é isolado ou marcado como indisponível para planejamento de pod futuro. Use o ID do nó do trabalhador que é retornado do comando `ibmcloud oc worker ls --cluster <cluster_name_or_ID>`. ```sh {: pre} ibmcloud oc worker replace --cluster <cluster_name_or_ID> --worker <worker_node_ID> ``` 3. Verifique se o nó do trabalhador foi substituído. ```sh {: pre} ibmcloud oc worker ls --cluster <cluster_name_or_ID> ```
Não é possível criar ou excluir nós do trabalhador devido a erro de conta paga ou de senha descartável
Infraestrutura clássica
Você não consegue gerenciar os nós de trabalho do seu cluster e recebe uma mensagem de erro semelhante a um dos exemplos a seguir.
Unable to connect to the IBM Cloud account. Ensure that you have a paid account.
can't authenticate the infrastructure user: Time-based One Time Password authentication is required to log in with this user.
A conta do IBM Cloud usa sua própria infraestrutura vinculada automaticamente por meio de uma conta pré-paga.
No entanto, o administrador de conta ativou a opção de senha descartável baseada em tempo (TOTP) para que seja solicitada ao usuário uma senha descartável baseada em tempo (TOTP) no login. Esse tipo de autenticação de multifatores (MFA) é baseado em conta e afeta todo o acesso à conta. O MFA do TOTP também afeta o acesso que o IBM Cloud Kubernetes Service requer para fazer chamadas para a infraestrutura do IBM Cloud. Se o TOTP estiver ativado para a conta, não será possível criar e gerenciar clusters e nós do trabalhador no IBM Cloud Kubernetes Service.
O proprietário da conta IBM Cloud ou um administrador da conta deve executar uma das seguintes ações.
- Desativar o TOTP para a conta e continue a usar as credenciais de infraestrutura vinculadas automaticamente para o IBM Cloud Kubernetes Service.
- Continuar a usar o TOTP, mas criar uma chave de API de infraestrutura que o IBM Cloud Kubernetes Service possa usar para fazer chamadas diretas para a API de infraestrutura do IBM Cloud.
Desativação do TOTP MFA para a conta
- Efetue login no console da IBM Cloud. Na barra de menus, selecione Gerenciar > Acesso (IAM).
- Clique na página Configurações.
- Em Autenticação de multifatores, clique em Editar.
- Selecione Nenhum e clique em Atualizar.
Usando o TOTP MFA para criar uma chave API de infraestrutura para IBM Cloud Kubernetes Service
-
No console da IBM Cloud, selecione Gerenciar > Acesso (IAM) > Usuários e clique no nome do proprietário da conta. Observação: Se você não usar as credenciais do proprietário da conta, certifique-se de que a identidade cujas credenciais você usa tenha a função de plataforma Administrator em IBM Cloud Kubernetes Service e, se estiver usando uma ID de serviço, a função de plataforma Operator em IAM Identity Service.
-
Na seção Chaves de API, localize ou crie uma chave de API de infraestrutura clássica.
-
Use a chave de API da infraestrutura para configurar as credenciais da API de infraestrutura para o IBM Cloud Kubernetes Service. Repita esse comando para cada região na qual você cria clusters.
ibmcloud oc credential set classic --infrastructure-username <infrastructure_API_username> --infrastructure-api-key <infrastructure_API_authentication_key> --region <region> -
Verifique se as credenciais corretas estão configuradas.
ibmcloud oc credential get --region <region>Exemplo de saída
Infrastructure credentials for user name user@email.com set for resource group default. -
Para assegurar que os clusters existentes utilizem as credenciais da API de infraestrutura atualizada, execute
ibmcloud oc api-key reset --region <region>em cada região nas quais você tenha clusters.