Concesión de acceso de configuración de Satellite a clústeres
De forma predeterminada, los clústeres que cree en una ubicación de Satellite tienen instalados automáticamente los componentes de configuración de Satellite. Sin embargo, debe otorgar a las cuentas de servicio que utiliza la configuración de Satellite el acceso adecuado para ver y gestionar recursos de Kubernetes en cada clúster.
Satellite La configuración requiere acceso de administrador a los clústeres para gestionarlos. Puede configurar el acceso de una de las siguientes formas.
- De forma automática durante la creación del clúster. Elija esta opción si desea utilizar plantillas de almacenamiento de Satellite.
- Manualmente después de la creación del clúster. Elija esta opción si desea un acceso más controlado y no tiene previsto utilizar plantillas de almacenamiento de Satellite.
Si no otorga acceso de configuración de Satellite, no puede utilizar la funcionalidad de configuración de Satellite más adelante para ver o desplegar los recursos de Kubernetes para sus clústeres.
Conceder automáticamente acceso a la configuración de Satellite a tus clústeres
Puede conceder acceso a Satellite Config a su clúster especificando la opción correspondiente al crear el clúster.
Para otorgar a Satellite acceso de configuración para gestionar los recursos de Kubernetes desde la consola, seleccione Habilitar acceso de administrador de clúster para Satellite Config al crear el clúster. Para configurar
el acceso con la CLI, especifique la opción --enable-config-admin cuando cree el clúster.
Si no ha otorgado acceso de configuración a Satellite durante la creación del clúster, siga los pasos de Otorgar manualmente acceso de configuración a los clústeres a Satellite.
Conceder manualmente acceso a la configuración de Satellite a tus clústeres
Si no concediste acceso a Satellite Config a tu clúster durante su creación, aún puedes configurarlo manualmente.
Elija una de las opciones siguientes:
- Acceso de administración al crear un clúster de Satellite: Puede habilitar permisos de administración al crear el clúster en la consola o en la CLI utilizando la opción
--enable-config-adminen el mandatoibmcloud oc cluster create satellite. Después de crear el clúster, debe realizar un inicio de sesión único ejecutandoibmcloud ks cluster configen la línea de mandatos. - Acceso de administración para clústeres en la nube pública: Consulte Registro de clústeres existentes con Satellite Configurar.
- Acceso personalizado o acceso para clústeres de Satellite a los que no ha optado con el acceso de administración: Lleve a cabo los pasos siguientes.
Para personalizar el acceso, o para añadir acceso a los clústeres de Satellite en los que no ha optado por el acceso de administración en el momento de crear el clúster.
-
Para cada clúster del grupo de clústeres, otorgue acceso de configuración de Satellite para gestionar los recursos de Kubernetes. Elija una de las siguientes opciones: acceso de administrador de clúster, acceso personalizado del lado del clúster o acceso personalizado limitado a un proyecto. Para obtener más información, consulta la documentación de Kubernetes.
Si eliges una opción de acceso personalizada, algunos componentes de la configuración de Satellite no funcionarán. Por ejemplo, si concedes acceso de solo lectura a determinados recursos, no puedes utilizar suscripciones para crear recursos de Kubernetes en tu grupo de clústeres. Para ver un inventario de los recursos de Kubernetes de un clúster, la configuración de Satellite debe tener un rol adecuado que esté enlazado a la cuenta de servicio de
razee-viewer. Para implementar recursos de Kubernetes en un clúster mediante suscripciones, Satellite Config debe tener un rol adecuado vinculado a la cuenta de serviciorazee-editor.
Acceso de administración de clúster
Otorgue a las cuentas de servicio de configuración de Satellite acceso al rol de administración del clúster.
kubectl create clusterrolebinding razee-cluster-admin --clusterrole=razee-cluster-admin --serviceaccount=razeedeploy:razee-viewer --serviceaccount=razeedeploy:razee-editor --serviceaccount=razeedeploy:razee-satcon
Acceso personalizado, en todo el clúster
Cree políticas RBAC personalizadas para otorgar acceso de configuración de Satellite a las acciones y recursos de Kubernetes que desee para el clúster.
-
Cree un rol de clúster con las acciones y recursos que desea otorgar. Por ejemplo, el mandato siguiente crea un rol de visor para que la configuración de Satellite pueda obtener una lista de todos los recursos de Kubernetes de un clúster, pero no pueda modificarlos.
kubectl create clusterrole razee-viewer --verb=get,list,watch --resource="*.*"Descripción de los componentes de este mandato Componente Descripción razee-viewerEl nombre del rol de clúster, como por ejemplo razee-viewer.--verb=get,list,watchUna lista de acciones separadas por comas que el rol autoriza. En este ejemplo, los verbos de acción son para roles típicos de un visor o un auditor, get,list,watch. Para conocer otros verbos posibles, consulta la documentación de Kubernetes.--resource="*.*"Una lista separada por comas de los recursos de Kubernetes a los que el rol autoriza acciones. En este ejemplo, se otorga acceso para todos los recursos de Kubernetes en todos los grupos de API, "*.*". Para ver otros recursos posibles, ejecutekubectl api-resources -o wide. -
Cree un enlace de rol de clúster que enlace la cuenta de servicio de configuración de Satellite al rol de clúster que ha creado anteriormente. Ahora, la configuración de Satellite tiene el acceso personalizado al clúster.
kubectl create clusterrolebinding razee-viewer --clusterrole=razee-viewer --serviceaccount=razeedeploy:razee-viewerDescripción de los componentes de este mandato Componente Descripción razee-viewerEl nombre del enlace del rol de clúster, como por ejemplo razee-viewer.--clusterrole=razee-viewerEl nombre del rol de clúster que ha creado antes, como por ejemplo razee-viewer.--serviceaccount=razeedeploy:razee-viewerEl nombre de una de las cuentas de servicio que los componentes de Satellite Config tienen configurado utilizar de forma predeterminada, razeedeploy:razee-viewerorazeedeploy:razee-editor.
Acceso personalizado, con ámbito en un proyecto
Cree políticas RBAC personalizadas para otorgar acceso a Satellite Config a las acciones, recursos de Kubernetes y proyectos (espacios de nombres) que desee.
-
Cree un rol con las acciones y recursos que desea otorgar en el proyecto al que desea limitar el rol. Por ejemplo, el mandato siguiente crea un rol de editor para que la configuración de Satellite pueda desplegar y actualizar todos los recursos de Kubernetes del proyecto.
kubectl create role razee-editor --namespace=default --verb=get,list,watch,create,update,patch,delete --resource="*.*"Descripción de los componentes de este mandato Componente Descripción razee-editorEl nombre del rol de clúster, como por ejemplo razee-editor.--namespace defaultEl proyecto (espacio de nombres) que constituirá el ámbito del rol, como por ejemplo default.--verb=get,list,watch,create,update,patch,deleteUna lista de acciones separadas por comas que el rol autoriza. En este ejemplo, los verbos de acción son para los roles típicos de un editor, get,list,watch,create,update,patch,delete. Para conocer otros verbos posibles, consulta la documentación de Kubernetes.--resource="*.*"Una lista separada por comas de los recursos de Kubernetes a los que el rol autoriza acciones. En este ejemplo, se otorga acceso para todos los recursos de Kubernetes en todos los grupos de API, "*.*". Para ver otros recursos posibles, ejecutekubectl api-resources -o wide. -
Cree un enlace de rol que enlace la cuenta de servicio de configuración de Satellite al rol de clúster que ha creado anteriormente. Ahora, la configuración de Satellite tiene el acceso personalizado al clúster.
kubectl create rolebinding razee-editor --namespace=default --role=razee-editor --serviceaccount=razeedeploy:razee-editorDescripción de los componentes de este mandato Componente Descripción razee-editorEl nombre del enlace de rol, como por ejemplo razee-editor.--namespace defaultEl proyecto (espacio de nombres) que constituirá el ámbito del enlace de rol, como por ejemplo default. El espacio de nombres tiene que coincidir con el espacio de nombres en el que está el rol.--role=razee-editorEl nombre del rol que ha creado antes, como por ejemplo razee-editor.--serviceaccount=razeedeploy:razee-editorEl nombre de una de las cuentas de servicio que los componentes de Satellite Config tienen configurado utilizar de forma predeterminada, razeedeploy:razee-viewerorazeedeploy:razee-editor.
Continúe configurando grupos de clúster y registre clústeres con Satellite Config.