Accès à vos noeuds finaux de lien Satellite de l'API Red Hat OpenShift

Accès à vos noeuds finaux de lien Satellite de l'API Red Hat OpenShift

Accès à vos noeuds finaux de lien Satellite de l'API Red Hat OpenShift

Par défaut, vos points de terminaison de l'API Satellite d' Red Hat OpenShift on IBM Cloud sont protégés de manière à n'accepter que le trafic provenant du plan de contrôle IBM Cloud. Pour y accéder à partir d'autres sources, vous devez configurer une liste de contrôle d'accès (ACL) pour votre terminal.

Vous pouvez configurer la liste de contrôle d'accès pour votre terminal en suivant les instructions de création de listes de contrôle d'accès à l'aide de la console ou en exécutant la commande CLI suivante.

ibmcloud sat acl create --name NAME --location LOCATION --endpoint ENDPOINT --subnet SUBNET [--subnet SUBNET ...]

Pour trouver le point de terminaison de l'API Red Hat OpenShift dans votre emplacement Satellite, exécutez et ibmcloud sat endpoints --location LOCATION recherchez dans la sortie le point de terminaison dont le nom commence par openshift-api-.

Les sous-réseaux que votre liste de contrôle d'accès doit autoriser dépendent de l'endroit à partir duquel vous essayez d'accéder au serveur API, par exemple, l'endroit à partir duquel vous essayez d'exécuter des commandes kubectl. L'adresse IP source réelle qui appelle le point de terminaison n'est pas toujours celle à laquelle vous vous attendez, en particulier si la source provient d'un cluster ou d'une instance d' Kubernetes s dans un VPC.

Suivez l'une des instructions suivantes, en fonction de votre environnement.

  • Si vous travaillez dans un VPC, vous pouvez trouver vos IP sources en utilisant la commande suivante.

    ibmcloud is vpc VPC
    

    Recherchez la section Cloud Service Endpoint source IP addresses dans le résultat. Exemple :

    Cloud Service Endpoint source IP addresses:    Zone         Address
                                                   us-south-1   10.22.13.83
                                                   us-south-2   10.12.158.57
                                                   us-south-3   10.12.164.28
    

    Utilisez les IP source du point de terminaison du service cloud pour configurer votre ACL. Exemple :

    ibmcloud sat acl create --name myOpenShiftACL --location myLocation --endpoint openshift-api-cqv7rh4w0pf9mjcsacd0 --subnet 10.22.13.83 --subnet 10.12.158.57 --subnet 10.12.164.28
    
  • Si vous utilisez un service VM classique, exécutez la commande suivante pour trouver l'adresse IP de votre instance de service virtuel.

    ibmcloud sl vs list
    

    Exemple de sortie :

    id          hostname      domain                          cpu   memory   public_ip        private_ip       datacenter   action
    146349551   myhost        mydomain.ibmcloud.private       1     2048     169.48.27.170    10.166.165.5     tor01
    

    Utilisez le private_ip de votre instance de service virtuel pour configurer votre ACL. Exemple :

    ibmcloud sat acl create --name myOpenShiftACL --location myLocation --endpoint openshift-api-cqv7rh4w0pf9mjcsacd0 --subnet 10.166.165.5
    
  • Dans tous les autres cas, vous pouvez trouver le Red Hat OpenShift API Satellite en regardant dans les IBM Cloud Log Analysis pour votre Satellite emplacement. Pour ouvrir ces journaux, cliquez sur Ouvrir le tableau de bord sous Logging for Link. Vous pouvez configurer un filtre dans l'instance de surveillance pour filtrer la valeur dont vous avez besoin. Par exemple, recherchez flowlog: rejected by dans le journal et vous verrez une IP de client rejetée. Ajoutez une ACL avec un sous-réseau correspondant à cette IP pour votre point d'extrémité. Cette IP est enregistrée lorsque vous utilisez des commandes oc via le point de terminaison de lien sur l'API Red Hat OpenShift. Pour plus d'informations, voir Logging for Satellite.