Utilisation hors connexion des composants d' Satellite
Certaines fonctionnalités d' IBM Cloud Satellite® peuvent être utilisées même en cas de déconnexion temporaire. Consultez ces FAQ pour comprendre les limites d'utilisation hors connexion.
Description de l'utilisation déconnectée
- Que signifie l'utilisation déconnectée?
- Lorsque les emplacements Satellite et Red Hat OpenShift on IBM Cloud sont déconnectés de la région
managed-fromparent dans IBM Cloud, ils peuvent toujours s'exécuter avec certaines limitations pendant un certain temps. Les limitations de l'utilisation déconnectée incluent l'absence de correctifs de sécurité et l'absence d'alertes. Pour plus d'informations, voir Utilisation déconnectée par composant. - Comment définir la durée de validité de mon jeton d'accès?
- Editez la valeur du paramètre
accessTokenMaxAgeSecondspour définir la validité du jeton en secondes. Pour plus d'informations, voir Définition du temps d'utilisation déconnecté. - Que se passe-t-il lorsque mon jeton expire?
- Une fois votre jeton arrivé à expiration, vous perdez la possibilité d'utiliser l'emplacement. Lorsque vous exécutez une commande, vous obtenez des messages d'erreur tels que
error: You must be logged in to the server (Unauthorized). Pour récupérer, vous devez vous reconnecter à l'emplacement et vous reconnecter pour extraire un nouveau jeton. Ne rechargez pas les noeuds avant la reconnexion de l'emplacement. Si vous rechargez des noeuds alors que l'emplacement est déconnecté, l'emplacement ne sera pas restauré. - Ai-je besoin de recréer l'emplacement?
- Non, vous n'avez pas besoin de recréer l'emplacement. Vous pouvez reconnecter l'emplacement existant et vous authentifier à nouveau pour continuer à travailler avec votre emplacement.
- Comment puis-je me réauthentifier ?
- Reconnectez d'abord votre emplacement, puis reconnectez-vous avec vos données d'identification.
- Dois-je récupérer la sauvegarde etcd ?
- Si vous utilisez des hôtes Red Hat CoreOS (RHCOS), vous n'avez pas besoin de restaurer la sauvegarde d' etcd. L'emplacement se rétablit automatiquement après la reconnexion et la réauthentification. Les sites utilisant Red Hat Enterprise Linux (RHEL) nécessitent une récupération etcd.
- Que se passe-t-il si un emplacement reste déconnecté pendant plus de 7 jours?
- Une fois votre connexion rétablie, vous devez remplacer tous les hôtes du site par une nouvelle infrastructure. La durée maximale de 7 jours (168 heures) est définie par la
accessTokenMaxAgeSecondslimite de 604 800 secondes dans la configuration du serveur OpenShift(OAuth). - Comment savoir quand reconnecter un emplacement?
- Vous pouvez noter ou définir un rappel pour reconnecter l'emplacement avant l'expiration de la fenêtre de 7 jours. Le temporisateur démarre lorsque vous demandez le jeton.
Définition du temps d'utilisation déconnecté
Les sites et les clusters peuvent fonctionner hors connexion d' IBM Cloud pendant une durée maximale de 168 heures (7 jours). Définissez la durée en modifiant dans accessTokenMaxAgeSeconds la configuration de OpenShift OAuth.
Vous pouvez modifier ce paramètre en modifiant la valeur accessTokenMaxAgeSeconds pour tous vos clients OAuth. La valeur par défaut du paramètre accessTokenMaxAgeSeconds est de 86 400 secondes.
La valeur accessTokenMaxAgeSeconds démarre le comptage lorsque l'utilisateur a été authentifié pour la dernière fois, et non lorsque l'emplacement est déconnecté. Notez qu'un utilisateur doit disposer d'un accès à Identity and Access
Management (IAM) pour s'authentifier.
-
Obtenez vos clients OAuth en exécutant
oc get oauthclients.Exemple de sortie
NAME SECRET WWW-CHALLENGE TOKEN-MAX-AGE REDIRECT URIS console OBXIvSxQx2t5ANYe5-xAEylpsbdytupjyjJicScdFsE false default https://console-openshift-console.sl-disc2b-be7d0adc45c89a3b4c1f8e7bc127f800-0000.eu-de.containers.appdomain.cloud/auth/callback openshift-browser-client Mohc6XH48KzDywCWf-oP2SaKbI70KL1O false default https://sb5041d7cf0af9630b92f-6b64a6ccc9c596bf59a86625d8fa2202-ce00.eu-de.satellite.appdomain.cloud:30048/oauth/token/display -
Obtenez vos jetons d'accès OAuth en exécutant
oc get oauthaccesstokens. -
Pour chaque client OAuth que vous avez récupéré à l’étape 1, définissez la valeur
accessTokenMaxAgeSecondsen exécutant la commande etoc edit oauthclients consoleen ajoutant leaccessTokenMaxAgeSeconds: 604800comme première ligne. Notez que vous devez répéter cette étape pour tous vos clients OAuth. -
Exécutez éventuellement
oc get oauthclients console -o yamlpour vérifier si la première ligne du fichier yaml a été mise à jour versaccessTokenMaxAgeSeconds: 604800. -
Actualisez votre cluster en exécutant
ibmcloud ks cluster master refresh --cluster CLUSTERIDpour que les modifications soient prises en compte. -
Exécutez la commande suivante pour vérifier que la valeur
accessTokenMaxAgeSecondsa bien été mise à jour pour vos clients OAuth.oc get oauthclients -o json | jq -j '.items[]|"Name:\t", .metadata.name, "\t", "value:\t", .accessTokenMaxAgeSeconds, "\n"'
Utilisation déconnectée par composant
Les tableaux suivants expliquent le comportement et les limitations des différents composants lorsque votre emplacement est en cours d'exécution déconnecté.
Gestion des clusters
| Fonction | Comportement connecté | Comportement déconnecté | Tolérance maximale de déconnexion |
|---|---|---|---|
| Créer des clusters | Vous pouvez créer des clusters à partir de l'interface de ligne de commande et de la console. | Vous ne pouvez pas créer de clusters. | N/A |
| Mettre à jour des clusters | Vous pouvez mettre à jour des clusters à partir de l'interface de ligne de commande et de la console. | Vous ne pouvez pas mettre à jour les clusters. | N/A |
| Retrait de clusters | Vous pouvez retirer des clusters de l'interface de ligne de commande et de la console. | Vous ne pouvez pas supprimer de clusters. | N/A |
| Afficher le statut | Vous pouvez afficher le statut du cluster à partir de l'interface de ligne de commande et de la console. | Vous ne pouvez pas afficher le statut du cluster. | N/A |
| Ajouter ou supprimer des noeuds | Vous pouvez supprimer ou ajouter des noeuds à partir de l'interface de ligne de commande et de la console. | Vous ne pouvez pas supprimer ni ajouter de noeuds. | N/A |
| Mise à l'échelle automatique des clusters | La mise à l'échelle automatique est gérée par le module complémentaire de mise à l'échelle automatique des clusters. | Les clusters ne peuvent pas être dimensionner automatiquement. | N/A |
Applis
| Fonction | Comportement connecté | Comportement déconnecté | Tolérance maximale de déconnexion |
|---|---|---|---|
| Déploiement | Vous pouvez déployer des applications à l’aide de vos méthodes préférées, telles que la ligne de commande kubectl, la console OpenShift, les pipelines d’intégration et de livraison continues (CI/CD) et Sat Config. |
Vous pouvez déployer des applications hors ligne à l’aide de l’API Kubernetes. | Égal à la valeur accessTokenMaxAgeSeconds de la dernière authentification |
| Suppression | Vous pouvez supprimer des applications à l’aide de vos méthodes préférées, telles que la ligne de commande kubectl, la console OpenShift, les pipelines CI/CD et Sat Config. |
Vous pouvez supprimer des applications hors connexion à l’aide de l’API Kubernetes. | Égal à la valeur accessTokenMaxAgeSeconds de la dernière authentification |
| Mise à l'échelle | Vous pouvez mettre à l'échelle vos applications à l'aide de vos méthodes préférées, telles que la ligne de commande kubectl, la console OpenShift, les pipelines CI/CD et Sat Config. |
Vous pouvez mettre à l'échelle vos applications hors connexion à l'aide de l'API Kubernetes. | Égal à la valeur accessTokenMaxAgeSeconds de la dernière authentification |
IBM Cloud Catalog
| Fonction | Comportement connecté | Comportement déconnecté | Tolérance maximale de déconnexion |
|---|---|---|---|
| Gestion des ressources à partir du catalogue d' IBM Cloud | Rechercher et déployer des ressources à partir du catalogue. | Vous ne pouvez pas rechercher ni déployer de ressources à partir du catalogue. | Zéro |
Gestion de l'identité et des accès
| Fonction | Comportement connecté | Comportement déconnecté | Tolérance maximale de déconnexion |
|---|---|---|---|
| Autorisation | Définition des rôles d'accès utilisateur à l'aide d'IAM | Vous ne pouvez pas gérer l'accès utilisateur | N/A |
| Authentification | S'authentifier sur IBM Cloud à l'aide d'IAM | Impossible de se réauthentifier | N/A |
Gestion des secrets
| Fonction | Comportement connecté | Comportement déconnecté | Tolérance maximale de déconnexion |
|---|---|---|---|
| Gestion des secrets et des clés à l'aide de Secret Manager | Vous pouvez utiliser Secret Manager pour vos secrets. | Secrets Manager n'est pas disponible | N/A |
Journalisation et surveillance
| Fonction | Comportement connecté | Comportement déconnecté | Tolérance maximale de déconnexion |
|---|---|---|---|
| Audit des applications et journalisation des accès avec l' IBM Cloud Activity Tracker | N/A | N/A | N/A |
| Surveillance des applications avec l' IBM Cloud Monitoring | N/A | N/A | N/A |
| Journalisation d'application qui utilise un autre fournisseur | Vous pouvez utiliser des outils de journalisation tiers. | Vous pouvez utiliser des outils de journalisation tiers. | Egal à la valeur accessTokenMaxAgeSeconds de la dernière authentification |
| Journalisation système ou d' Kubernetes s utilisant d'autres fournisseurs | Vous pouvez utiliser des outils de journalisation tiers. | Vous pouvez utiliser des outils de journalisation tiers. | Égal à celui de accessTokenMaxAgeSeconds la dernière authentification |
| Règles d'alerte et notification par pager pour les métriques | Vous pouvez configurer des alertes dans IBM Cloud Monitoring. | Les alertes ne sont pas déclenchées. | N/A |
Gestion de la configuration
| Fonction | Comportement connecté | Comportement déconnecté | Tolérance maximale de déconnexion |
|---|---|---|---|
| Configuration d' Satellite | Vous pouvez créer et gérer des configurations à l'aide de Satellite Config. | Vous ne pouvez pas créer ni gérer de configurations à l'aide de Satellite Config. | N/A |
| Configuration du stockage d' Satellite | Vous pouvez créer et gérer des configurations à l'aide de la configuration du stockage d' Satellite. | Vous ne pouvez pas créer ni gérer de configurations à l'aide de la configuration du stockage d' Satellite. | N/A |
Mise en réseau
| Fonction | Comportement connecté | Comportement déconnecté | Tolérance maximale de déconnexion |
|---|---|---|---|
| Déploiement ou mise à jour des politiques dans le Service Mesh d' Satellite | Vous pouvez déployer ou mettre à jour des politiques à l'aide de l'interface de ligne de commande (CLI) et de la console. | Vous pouvez utiliser la commande kubectl pour déployer et mettre à jour des politiques. |
Équivaut à la valeur accessTokenMaxAgeSeconds de la dernière authentification |