Utilizzo offline dei componenti di " Satellite "
Alcune funzionalità di IBM Cloud Satellite® possono essere utilizzate anche in caso di disconnessione temporanea. Consultare le seguenti FAQ per comprendere l'utilizzo disconnesso per questi componenti.
Comprensione dell'utilizzo disconnesso
- Cosa significa utilizzo disconnesso?
- Quando le ubicazioni Satellite e Red Hat OpenShift on IBM Cloud sono disconnesse dalla region
managed-fromparent in IBM Cloud, possono ancora essere eseguite con alcune limitazioni per una determinata quantità di tempo. Le limitazioni dell'utilizzo disconnesso non includono correzioni di sicurezza e avvisi. Per ulteriori informazioni, vedi Utilizzo disconnesso per componente. - Come posso impostare per quanto tempo il mio token di accesso è valido?
- Modificare il valore del parametro
accessTokenMaxAgeSecondsper impostare la validità del token in secondi. Per ulteriori informazioni, vedi Impostazione del tempo di utilizzo disconnesso. - Cosa succede quando il mio token scade?
- Dopo la scadenza del token, perdi la capacità di lavorare con l'ubicazione. Quando si esegue un comando, si ricevono messaggi di errore come
error: You must be logged in to the server (Unauthorized). Per ripristinare, è necessario riconnettersi all'ubicazione ed eseguire nuovamente l'accesso per richiamare un nuovo token. Non ricaricare i nodi prima che l'ubicazione sia riconnessa. Se si ricaricano i nodi mentre l'ubicazione è disconnessa, l'ubicazione non verrà ripristinata. - Devo ricreare l'ubicazione?
- No, non è necessario creare nuovamente l'ubicazione. È possibile ricollegare la posizione esistente e ripetere l'autenticazione per continuare a lavorare con la posizione.
- Come si effettua una nuova autenticazione?
- Riconnettere prima la propria ubicazione e quindi accedere nuovamente con le proprie credenziali.
- Devo recuperare il backup etcd ?
- Se si utilizzano host RHCOS, non è necessario ripristinare il backup etcd. La posizione si ripristina automaticamente dopo la riconnessione e la nuova autenticazione. Le sedi che utilizzano RHEL richiedono un etcd e di ripristino.
- Cosa succede se una località rimane disconnessa per più di 7 giorni?
- Una volta ripristinata la connessione, è necessario sostituire tutti gli host della sede con la nuova infrastruttura. Il limite massimo di 7 giorni deriva dal valore predefinito del limite massimo di
accessTokenMaxAgeSeconds, pari a 604.800 secondi, come configurato nel server OpenShift OAuth. - Come faccio a sapere quando riconnettere una località?
- È possibile prendere una nota o impostare un promemoria per riconnettere l'ubicazione prima della scadenza della finestra di 7 giorni. Il timer viene avviato quando si richiede il token.
Impostazione del tempo di utilizzo disconnesso
IBM Cloud Satellite consente alle sedi e ai cluster di Red Hat OpenShift on IBM Cloud di funzionare in modalità disconnessa dalla regione managed-from di riferimento su IBM Cloud per un massimo di 168 ore (7 giorni). Questo limite
è determinato dal valore massimo supportato per " accessTokenMaxAgeSeconds " (604800 secondi) nella configurazione del server OpenShift OAuth.
È possibile modificare questa impostazione cambiando il valore di " accessTokenMaxAgeSeconds " per tutti i client OAuth. Il valore predefinito per il parametro accessTokenMaxAgeSeconds è 86400 secondi.
Il valore accessTokenMaxAgeSeconds inizia a contare l'ultima volta che l'utente è stato autenticato, non quando l'ubicazione è disconnessa. Nota che un utente deve avere accesso a IAM per autenticarsi.
-
Ottieni i tuoi client OAuth eseguendo
oc get oauthclients.Output di esempio
NAME SECRET WWW-CHALLENGE TOKEN-MAX-AGE REDIRECT URIS console OBXIvSxQx2t5ANYe5-xAEylpsbdytupjyjJicScdFsE false default https://console-openshift-console.sl-disc2b-be7d0adc45c89a3b4c1f8e7bc127f800-0000.eu-de.containers.appdomain.cloud/auth/callback openshift-browser-client Mohc6XH48KzDywCWf-oP2SaKbI70KL1O false default https://sb5041d7cf0af9630b92f-6b64a6ccc9c596bf59a86625d8fa2202-ce00.eu-de.satellite.appdomain.cloud:30048/oauth/token/display -
Ottieni i tuoi token di accesso “ OAuth ” eseguendo il comando
oc get oauthaccesstokens. -
Per ogni client OAuth recuperato nel passaggio 1, impostare il valore
accessTokenMaxAgeSecondseseguendo il comandooc edit oauthclients consolee aggiungendoaccessTokenMaxAgeSeconds: 604800come prima riga. Si noti che è necessario ripetere questo passaggio per tutti i propri client OAuth. -
Facoltativamente, eseguire
oc get oauthclients console -o yamlper controllare se la prima riga del file yaml è stata aggiornata inaccessTokenMaxAgeSeconds: 604800. -
Aggiorna il tuo cluster eseguendo
ibmcloud ks cluster master refresh --cluster CLUSTERIDper rendere effettive le modifiche. -
Eseguire il seguente comando per verificare che il valore "
accessTokenMaxAgeSeconds" sia stato aggiornato per i client OAuth.oc get oauthclients -o json | jq -j '.items[]|"Name:\t", .metadata.name, "\t", "value:\t", .accessTokenMaxAgeSeconds, "\n"'
Utilizzo disconnesso per componente
Le seguenti tabelle illustrano il comportamento e le limitazioni dei diversi componenti quando l'ubicazione è disconnessa.
Gestione del cluster
| Funzione | Funzionamento connesso | Funzionamento disconnesso | Massima tolleranza di disconnessione |
|---|---|---|---|
| Crea cluster | Puoi creare i cluster dalla CLI e dalla console. | Non è possibile creare cluster. | N/D |
| Aggiorna cluster | Puoi aggiornare i cluster dalla CLI e dalla console. | Non è possibile aggiornare i cluster. | N/D |
| Rimuovi cluster | Puoi rimuovere i cluster dalla CLI e dalla console. | Non è possibile rimuovere i cluster. | N/D |
| Visualizza stato | Puoi visualizzare lo stato del cluster dalla CLI e dalla console. | Non è possibile visualizzare lo stato del cluster. | N/D |
| Aggiungi o rimuovi nodi | Puoi rimuovere o aggiungere nodi dalla CLI e dalla console. | Non è possibile rimuovere o aggiungere nodi. | N/D |
| Cluster di ridimensionamento automatico | Il ridimensionamento automatico è gestito dal componente aggiuntivo Cluster Autoscaler. | I cluster non possono ridimensionare automaticamente. | N/D |
Applicazioni
| Funzione | Funzionamento connesso | Funzionamento disconnesso | Massima tolleranza di disconnessione |
|---|---|---|---|
| Distribuzione | È possibile distribuire le app utilizzando i metodi preferiti, quali la riga di comando kubectl, la console OpenShift, le pipeline CI/CD e Sat Config. |
È possibile distribuire le app anche in modalità offline utilizzando l'API Kubernetes. | Uguale al valore accessTokenMaxAgeSeconds dell'ultima autenticazione |
| Rimozione | È possibile rimuovere le app utilizzando i metodi preferiti, quali la riga di comando kubectl, la console OpenShift, le pipeline CI/CD e Sat Config. |
È possibile rimuovere le app in modalità offline utilizzando l'API Kubernetes. | Uguale al valore accessTokenMaxAgeSeconds dell'ultima autenticazione |
| Scalabilità | È possibile scalare le applicazioni utilizzando i metodi preferiti, quali la riga di comando kubectl, la console OpenShift, le pipeline CI/CD e Sat Config. |
È possibile scalare le applicazioni anche in modalità offline utilizzando l'API Kubernetes. | Uguale al valore accessTokenMaxAgeSeconds dell'ultima autenticazione |
Catalogo IBM Cloud
| Funzione | Funzionamento connesso | Funzionamento disconnesso | Massima tolleranza di disconnessione |
|---|---|---|---|
| Gestione delle risorse dal catalogo " IBM Cloud " | Ricerca e distribuzione delle risorse dal catalogo. | Non è possibile cercare e distribuire risorse dal catalogo. | Zero |
Gestione di identità e accesso
| Funzione | Funzionamento connesso | Funzionamento disconnesso | Massima tolleranza di disconnessione |
|---|---|---|---|
| Autorizzazione | Definire i ruoli di accesso utente utilizzando IAM | Non è possibile gestire l'accesso utente | N/A |
| Autenticazione | Autenticarsi su IBM Cloud tramite IAM | Non è possibile effettuare una nuova autenticazione | N/A |
Gestione dei segreti
| Funzione | Funzionamento connesso | Funzionamento disconnesso | Massima tolleranza di disconnessione |
|---|---|---|---|
| Gestione delle informazioni riservate e delle chiavi tramite Secret Manager | È possibile utilizzare Secret Manager per le proprie informazioni riservate. | Secrets Manager non è disponibile | N/A |
Registrazione e monitoraggio
| Funzione | Funzionamento connesso | Funzionamento disconnesso | Massima tolleranza di disconnessione |
|---|---|---|---|
| Controllo delle applicazioni e registrazione degli accessi con IBM Cloud Activity Tracker | N/A | N/A | N/A |
| Monitoraggio delle applicazioni con IBM Cloud Monitoring | N/A | N/A | N/A |
| Registrazione dell'applicazione che utilizza un altro provider | È possibile utilizzare strumenti di registrazione di terze parti. | È possibile utilizzare strumenti di registrazione di terze parti. | Uguale a accessTokenMaxAgeSeconds dall'ultima autenticazione |
| Registrazione di sistema o " Kubernetes " che utilizza un altro provider | È possibile utilizzare strumenti di registrazione di terze parti. | È possibile utilizzare strumenti di registrazione di terze parti. | Uguale all' accessTokenMaxAgeSeconds e dell'ultima autenticazione |
| Regole di avviso e notifica via cercapersone per le metriche | È possibile configurare gli avvisi su IBM Cloud Monitoring. | Gli avvisi non vengono attivati. | N/A |
Gestione configurazione
| Funzione | Funzionamento connesso | Funzionamento disconnesso | Massima tolleranza di disconnessione |
|---|---|---|---|
| Configurazione di Satellite | È possibile creare e gestire le configurazioni utilizzando Satellite Config. | Non è possibile creare e gestire le configurazioni utilizzando Satellite Config. | N/A |
| Configurazione di archiviazione di Satellite | È possibile creare e gestire le configurazioni utilizzando la configurazione di archiviazione di Satellite. | Non è possibile creare e gestire le configurazioni utilizzando la configurazione di archiviazione di Satellite. | N/A |
Rete
| Funzione | Funzionamento connesso | Funzionamento disconnesso | Massima tolleranza di disconnessione |
|---|---|---|---|
| Distribuzione o aggiornamento delle policy nel Service Mesh d Satellite | È possibile distribuire o aggiornare le policy utilizzando la CLI e la console. | È possibile utilizzare il comando kubectl per distribuire e aggiornare le policy. |
Uguale al valore accessTokenMaxAgeSeconds dell'ultima autenticazione |