Acceso a los puntos finales de enlace de la API de Red Hat OpenShift Satellite

Acceso a los puntos finales de enlace de la API de Red Hat OpenShift Satellite

Acceso a los puntos finales de enlace de la API de Red Hat OpenShift Satellite

De forma predeterminada, los puntos finales de enlace de la API de Red Hat OpenShift on IBM Cloud Satellite están protegidos para aceptar tráfico únicamente desde el plano de control de IBM Cloud. Para acceder a ellos desde otras fuentes, debe configurar una lista de control de acceso (ACL) para su endpoint.

Puede configurar la ACL para su endpoint siguiendo las instrucciones de creación de listas de control de acceso mediante la consola o ejecutando el siguiente comando CLI.

ibmcloud sat acl create --name NAME --location LOCATION --endpoint ENDPOINT --subnet SUBNET [--subnet SUBNET ...]

Para encontrar el punto final de la API de Red Hat OpenShift en tu ubicación de Satellite, ejecuta y ibmcloud sat endpoints --location LOCATION busca en el resultado el punto final cuyo nombre comience por openshift-api-.

Las subredes que debe permitir su ACL dependen de desde dónde intente acceder al servidor API, por ejemplo, desde dónde intente ejecutar comandos kubectl. La dirección IP de origen real que realiza la llamada al punto final no siempre es la que cabría esperar, especialmente si la fuente procede de un clúster de Kubernetes o de una instancia en VPC.

Sigue una de las siguientes instrucciones, según tu entorno.

  • Si estás ejecutando en VPC, puedes encontrar tus IPs de origen usando el siguiente comando.

    ibmcloud is vpc VPC
    

    Busque la sección Cloud Service Endpoint source IP addresses en la salida. Por ejemplo:

    Cloud Service Endpoint source IP addresses:    Zone         Address
                                                   us-south-1   10.22.13.83
                                                   us-south-2   10.12.158.57
                                                   us-south-3   10.12.164.28
    

    Utilice las IP de origen de Cloud Service Endpoint para configurar su ACL. Por ejemplo:

    ibmcloud sat acl create --name myOpenShiftACL --location myLocation --endpoint openshift-api-cqv7rh4w0pf9mjcsacd0 --subnet 10.22.13.83 --subnet 10.12.158.57 --subnet 10.12.164.28
    
  • Si utilizas un VM clásico, ejecuta el siguiente comando para averiguar la dirección IP de tu instancia de servicio virtual.

    ibmcloud sl vs list
    

    Salida de ejemplo:

    id          hostname      domain                          cpu   memory   public_ip        private_ip       datacenter   action
    146349551   myhost        mydomain.ibmcloud.private       1     2048     169.48.27.170    10.166.165.5     tor01
    

    Utilice el private_ip de su instancia de servicio virtual para configurar su ACL. Por ejemplo:

    ibmcloud sat acl create --name myOpenShiftACL --location myLocation --endpoint openshift-api-cqv7rh4w0pf9mjcsacd0 --subnet 10.166.165.5
    
  • En todos los demás casos, puede encontrar el Red Hat OpenShift API Satellite link endpoint buscando en los IBM Cloud Log Analysis registros de su Satellite ubicación. Para abrir estos registros, haga clic en Abrir panel en Registro para enlace. Puede configurar un filtro en la instancia de supervisión para filtrar el valor que necesita. Por ejemplo, busque flowlog: rejected by en el registro y verá una IP de cliente rechazada. Añada una ACL con una subred que coincida con esa IP para su endpoint. Esta IP se registra cuando se utilizan comandos oc a través del punto final de enlace en la API Red Hat OpenShift. Para obtener más información, consulte Registro para Satellite.