Depois de criar um cluster da versão 4.15, os aplicativos em execução em outros clusters em minha VPC estão falhando

Nuvem Privada Virtual 4.15 e mais tarde

Resolva problemas relacionados a clusters não satélites ao utilizar o armazenamen Satellite.

Você usa somente grupos de segurança personalizados e vê falhas na criação de workers e erros de extração de imagens em outros clusters da VPC após criar uma versão do cluster 4.15.

As etapas a seguir aplicam-se apenas em cenários nos quais você optou por não usar grupos de segurança gerenciados e, em vez disso, está usando seus próprios grupos de segurança customizados:

Com a introdução do Secure by Default Cluster VPC Networking na versão 4.15, novos gateways VPE e grupos de segurança gerenciados estão sendo usados para gerenciar o tráfego de rede.

Esses novos recursos e regras podem causar erros de rede nos clusters existentes na sua VPC, dependendo de como você criou seus clusters anteriores.

Antes de criar um cluster da versão 4.15, você criou um cluster que não usa o grupo de segurança do cluster gerenciado

Por exemplo, você criou clusters anteriormente usando o comando cluster create vpc-gen2 com a opção --cluster-security-group e não incluiu a opção cluster..

Na primeira vez em que você cria um cluster Seguro por Padrão, os recursos a seguir são criados

  • Um grupo de segurança do gateway VPE compartilhado será criado (kube-vpegw-<vpcID>). Todos os gateways VPE compartilhados novos e existentes são atualizados para usá-lo.

  • Quaisquer grupos de segurança gerenciados anteriormente existentes, como o kube-<clusterID> na mesma VPC, serão atualizados com novas regras para permitir o tráfego por meio do novo grupo de segurança do gateway VPE compartilhado

  • Quaisquer clusters futuros não seguros por padrão no mesmo VPC permitirão o tráfego por meio do novo grupo de segurança do gateway VPE compartilhado por meio do grupo de segurança do cluster gerenciado pelo IKS (kube-<clusterID>)...

Qualquer cluster existente ou futuro não seguro por padrão que NÃO use o grupo de segurança do cluster gerenciado não poderá acessar serviços por meio dos gateways VPE. Por exemplo, o Registro, Red Hat OpenShift on IBM Cloud APIs e muito mais.

Para corrigir esse problema, inclua uma regra de grupo de segurança de entrada no grupo de segurança do gateway VPE compartilhado de um de seus grupos de segurança definidos pelo cliente.

  1. Localize os IDs do grupo de segurança para seu grupo de segurança e o grupo de segurança do kube-vpegw-<vpcID>

    ibmcloud is security-groups
    
  2. Inclua uma regra remota no kube-vpegw-<vpcID> de seu grupo de segurança customizado.

    ibmcloud is sg-rulec KUBE-VPEGW-VPCID inbound icmp_tcp_udp --remote YOUR_SG_ID
    
  3. Inclua uma regra remota de seu grupo de segurança customizado em kube-vpegw-<vpcID>.

    ibmcloud is sg-rulec  <your SG> outbound icmp_tcp_udp --remote  <ID of kube-vpegw-vpcID>