Accès à vos noeuds finaux de lien Satellite de l'API Red Hat OpenShift
Par défaut, vos points de terminaison de l'API Satellite d' Red Hat OpenShift on IBM Cloud sont protégés de manière à n'accepter que le trafic provenant du plan de contrôle IBM Cloud. Pour y accéder à partir d'autres sources, vous devez configurer une liste de contrôle d'accès (ACL) pour votre terminal.
Vous pouvez configurer la liste de contrôle d'accès pour votre terminal en suivant les instructions de création de listes de contrôle d'accès à l'aide de la console ou en exécutant la commande CLI suivante.
ibmcloud sat acl create --name NAME --location LOCATION --endpoint ENDPOINT --subnet SUBNET [--subnet SUBNET ...]
Pour trouver le point de terminaison de l'API Red Hat OpenShift dans votre emplacement Satellite, exécutez et ibmcloud sat endpoints --location LOCATION recherchez dans la sortie le point de terminaison dont le nom commence par openshift-api-.
Les sous-réseaux que votre liste de contrôle d'accès doit autoriser dépendent de l'endroit à partir duquel vous essayez d'accéder au serveur API, par exemple, l'endroit à partir duquel vous essayez d'exécuter des commandes kubectl.
L'adresse IP source réelle qui appelle le point de terminaison n'est pas toujours celle à laquelle vous vous attendez, en particulier si la source provient d'un cluster ou d'une instance d' Kubernetes s dans un VPC.
Suivez l'une des instructions suivantes, en fonction de votre environnement.
-
Si vous travaillez dans un VPC, vous pouvez trouver vos IP sources en utilisant la commande suivante.
ibmcloud is vpc VPCRecherchez la section
Cloud Service Endpoint source IP addressesdans le résultat. Exemple :Cloud Service Endpoint source IP addresses: Zone Address us-south-1 10.22.13.83 us-south-2 10.12.158.57 us-south-3 10.12.164.28Utilisez les IP source du point de terminaison du service cloud pour configurer votre ACL. Exemple :
ibmcloud sat acl create --name myOpenShiftACL --location myLocation --endpoint openshift-api-cqv7rh4w0pf9mjcsacd0 --subnet 10.22.13.83 --subnet 10.12.158.57 --subnet 10.12.164.28 -
Si vous utilisez un service VM classique, exécutez la commande suivante pour trouver l'adresse IP de votre instance de service virtuel.
ibmcloud sl vs listExemple de sortie :
id hostname domain cpu memory public_ip private_ip datacenter action 146349551 myhost mydomain.ibmcloud.private 1 2048 169.48.27.170 10.166.165.5 tor01Utilisez le
private_ipde votre instance de service virtuel pour configurer votre ACL. Exemple :ibmcloud sat acl create --name myOpenShiftACL --location myLocation --endpoint openshift-api-cqv7rh4w0pf9mjcsacd0 --subnet 10.166.165.5 -
Dans tous les autres cas, vous pouvez trouver le Red Hat OpenShift API Satellite en regardant dans les IBM Cloud Log Analysis pour votre Satellite emplacement. Pour ouvrir ces journaux, cliquez sur Ouvrir le tableau de bord sous Logging for Link. Vous pouvez configurer un filtre dans l'instance de surveillance pour filtrer la valeur dont vous avez besoin. Par exemple, recherchez
flowlog: rejected bydans le journal et vous verrez une IP de client rejetée. Ajoutez une ACL avec un sous-réseau correspondant à cette IP pour votre point d'extrémité. Cette IP est enregistrée lorsque vous utilisez des commandesocvia le point de terminaison de lien sur l'API Red Hat OpenShift. Pour plus d'informations, voir Logging for Satellite.