Uso sin conexión de los componentes de Satellite
Algunas funciones de IBM Cloud Satellite® pueden utilizarse aunque se esté desconectado temporalmente. Consulta estas preguntas frecuentes para comprender los límites de uso sin conexión.
Descripción del uso desconectado
- ¿Qué significa el uso desconectado?
- Cuando las ubicaciones de Satellite y Red Hat OpenShift on IBM Cloud se desconectan de la región
managed-frompadre en IBM Cloud, pueden seguir ejecutándose con algunas limitaciones durante un periodo de tiempo determinado. Las limitaciones de uso desconectado no incluyen arreglos de seguridad ni alertas. Para obtener más información, consulte Uso desconectado por componente. - ¿Cómo puedo establecer durante cuánto tiempo es válida mi señal de acceso?
- Edite el valor del parámetro
accessTokenMaxAgeSecondspara establecer la validez de señal en segundos. Para obtener más información, consulte Establecimiento del tiempo de uso desconectado. - ¿Qué ocurre cuando caduca mi token?
- Después de que caduque la señal, perderá la capacidad de trabajar con la ubicación. Cuando ejecuta un mandato, obtiene mensajes de error como, por ejemplo,
error: You must be logged in to the server (Unauthorized). Para realizar la recuperación, debe volver a conectarse a la ubicación e iniciar sesión de nuevo para recuperar una señal nueva. No vuelva a cargar los nodos antes de que se vuelva a conectar la ubicación. Si vuelve a cargar los nodos mientras la ubicación está desconectada, la ubicación no se recuperará. - ¿Necesito volver a crear la ubicación?
- No, no es necesario volver a crear la ubicación. Puede volver a conectar la ubicación existente y volver a autenticarse para seguir trabajando con su ubicación.
- ¿Cómo puedo volver a autenticarme?
- Vuelva a conectar primero la ubicación y, a continuación, vuelva a iniciar sesión con sus credenciales.
- ¿Tengo que recuperar la copia de seguridad de etcd ?
- Si utilizas hosts de Red Hat CoreOS (RHCOS), no es necesario que recuperes una copi etcd. La ubicación se recupera automáticamente después de reconectarla y volver a autenticarla. Las ubicaciones que utilizan Red Hat Enterprise Linux (RHEL) requieren una recuperación de etcd.
- ¿Qué sucede si una ubicación permanece desconectada durante más de 7 días?
- Una vez restablecida la conexión, debe sustituir todos los hosts de la ubicación por la nueva infraestructura. El máximo de 7 días (168 horas) viene determinado por el
accessTokenMaxAgeSecondslímite de 604 800 segundos establecido en la configuración del servidor OpenShift(OAuth). - ¿Cómo saber cuándo volver a conectar una ubicación?
- Puede hacer una nota o establecer un recordatorio para volver a conectar la ubicación antes de que caduque la ventana de 7 días. El temporizador se inicia cuando se solicita la señal.
Establecimiento del tiempo de uso desconectado
Las ubicaciones y los clústeres pueden funcionar desconectados de IBM Cloud durante un máximo de 168 horas (7 días). Establece la duración editando en accessTokenMaxAgeSeconds la configuración de OpenShift(OAuth).
Puede modificar esta configuración cambiando el valor accessTokenMaxAgeSeconds para todos sus clientes de OAuth. El valor por defecto del parámetro accessTokenMaxAgeSeconds es de 86 400 segundos.
El valor accessTokenMaxAgeSeconds empieza a contar cuando el usuario se ha autenticado por última vez, no cuando la ubicación está desconectada. Ten en cuenta que el usuario debe tener acceso a Identity and Access Management (IAM)
para autenticarse.
-
Consigue tus clientes de OAuth ejecutando
oc get oauthclients.Salida de ejemplo
NAME SECRET WWW-CHALLENGE TOKEN-MAX-AGE REDIRECT URIS console OBXIvSxQx2t5ANYe5-xAEylpsbdytupjyjJicScdFsE false default https://console-openshift-console.sl-disc2b-be7d0adc45c89a3b4c1f8e7bc127f800-0000.eu-de.containers.appdomain.cloud/auth/callback openshift-browser-client Mohc6XH48KzDywCWf-oP2SaKbI70KL1O false default https://sb5041d7cf0af9630b92f-6b64a6ccc9c596bf59a86625d8fa2202-ce00.eu-de.satellite.appdomain.cloud:30048/oauth/token/display -
Consigue tus tokens de acceso de OAuth ejecutando
oc get oauthaccesstokens. -
Para cada cliente OAuth que hayas recuperado en el paso 1, establece el valor
accessTokenMaxAgeSecondsejecutando yoc edit oauthclients consoleañadiendo comoaccessTokenMaxAgeSeconds: 604800primera línea. Ten en cuenta que debes repetir este paso para todos tus clientes de OAuth. -
Opcionalmente, ejecute
oc get oauthclients console -o yamlpara comprobar si la primera línea del archivo yaml se ha actualizado aaccessTokenMaxAgeSeconds: 604800. -
Renueve el clúster ejecutando
ibmcloud ks cluster master refresh --cluster CLUSTERIDpara que los cambios entren en vigor. -
Ejecuta el siguiente comando para comprobar que el valor
accessTokenMaxAgeSecondsse ha actualizado en tus clientes de OAuth.oc get oauthclients -o json | jq -j '.items[]|"Name:\t", .metadata.name, "\t", "value:\t", .accessTokenMaxAgeSeconds, "\n"'
Uso desconectado por componente
Las tablas siguientes explican el comportamiento y las limitaciones de distintos componentes cuando la ubicación se ejecuta desconectada.
Gestión de clústeres
| Característica | Comportamiento conectado | Comportamiento desconectado | Tolerancia máxima de desconexión |
|---|---|---|---|
| Crear clústeres | Puede crear clústeres desde la CLI y la consola. | No puede crear clústeres. | N/D |
| Actualizar clústeres | Puede actualizar clústeres desde la CLI y la consola. | No puede actualizar clústeres. | N/D |
| Eliminar clústeres | Puede eliminar clústeres de la CLI y la consola. | No puede eliminar clústeres. | N/D |
| Ver estado | Puede ver el estado del clúster desde la CLI y la consola. | No puede ver el estado del clúster. | N/D |
| Añadir o eliminar nodos | Puede eliminar o añadir nodos desde la CLI y la consola. | No puede eliminar ni añadir nodos. | N/D |
| Escalado automático de clústeres | El escalado automático está gestionado por el complemento Cluster Autoscaler. | Los clústeres no se pueden escalar automáticamente. | N/D |
Aplicaciones
| Característica | Comportamiento conectado | Comportamiento desconectado | Tolerancia máxima de desconexión |
|---|---|---|---|
| Implementación | Puede implementar aplicaciones utilizando sus métodos preferidos, como la línea comando kubectl, la consola de OpenShift, los flujos de integración continua y entrega continua (CI/CD) y Sat Config. |
Puede implementar aplicaciones sin conexión utilizando la API de Kubernetes. | Igual al valor accessTokenMaxAgeSeconds de la última autenticación |
| Eliminación | Puede eliminar aplicaciones utilizando sus métodos preferidos, como la línea comando kubectl, la consola de OpenShift, los flujos de CI/CD y Sat Config. |
Puede eliminar aplicaciones sin conexión utilizando la API de Kubernetes. | Igual al valor accessTokenMaxAgeSeconds de la última autenticación |
| Escalabilidad | Puede escalar aplicaciones utilizando sus métodos preferidos, como la línea comando kubectl, la consola de OpenShift, los flujos de CI/CD y Sat Config. |
Puede escalar aplicaciones sin conexión utilizando la API de Kubernetes. | Igual al valor accessTokenMaxAgeSeconds de la última autenticación |
Catálogo de IBM Cloud
| Característica | Comportamiento conectado | Comportamiento desconectado | Tolerancia máxima de desconexión |
|---|---|---|---|
| Gestión de recursos desde el catálogo de IBM Cloud | Buscar e implementar recursos desde el catálogo. | No es posible buscar ni implementar recursos desde el catálogo. | Cero |
Gestión de identidad y acceso
| Característica | Comportamiento conectado | Comportamiento desconectado | Tolerancia máxima de desconexión |
|---|---|---|---|
| Autorización | Definir roles de acceso de usuario utilizando IAM | No puede gestionar el acceso de usuario | N/A |
| Autenticación | Autentícate en IBM Cloud utilizando IAM | No puedes volver a autenticarte | N/A |
Gestión de secretos
| Característica | Comportamiento conectado | Comportamiento desconectado | Tolerancia máxima de desconexión |
|---|---|---|---|
| Gestión de secretos y claves mediante Secret Manager | Puede utilizar Secret Manager para sus secretos. | Secrets Manager no está disponible | N/A |
Registro y supervisión
| Característica | Comportamiento conectado | Comportamiento desconectado | Tolerancia máxima de desconexión |
|---|---|---|---|
| Auditoría de aplicaciones y registro de accesos con IBM Cloud Activity Tracker | N/A | N/A | N/A |
| Supervisión de aplicaciones con IBM Cloud Monitoring | N/A | N/A | N/A |
| Registro de aplicaciones que utiliza otro proveedor | Puede utilizar herramientas de registro de terceros. | Puede utilizar herramientas de registro de terceros. | Igual a accessTokenMaxAgeSeconds desde la última autenticación |
| Registro del sistema o de Kubernetes que utiliza otro proveedor | Puede utilizar herramientas de registro de terceros. | Puede utilizar herramientas de registro de terceros. | Igual al de accessTokenMaxAgeSeconds la última autenticación |
| Reglas de alerta y notificación por pager para métricas | Puede configurar alertas en IBM Cloud Monitoring. | Las alertas no se activan. | N/A |
Gestión de configuración
| Característica | Comportamiento conectado | Comportamiento desconectado | Tolerancia máxima de desconexión |
|---|---|---|---|
| Configuración de Satellite | Puede crear y gestionar configuraciones mediante Satellite Config. | No puede crear ni gestionar configuraciones mediante Satellite Config. | N/A |
| Configuración de almacenamiento de Satellite | Puede crear y gestionar configuraciones mediante la configuración de almacenamiento de Satellite. | No puede crear ni gestionar configuraciones mediante la configuración de almacenamiento de Satellite. | N/A |
Redes
| Característica | Comportamiento conectado | Comportamiento desconectado | Tolerancia máxima de desconexión |
|---|---|---|---|
| Implementación o actualización de políticas en Satellite Service Mesh | Puede implementar o actualizar políticas mediante la CLI y la consola. | Puede utilizar el comando kubectl para implementar y actualizar políticas. |
Igual al valor accessTokenMaxAgeSeconds de la última autenticación |