Concessione dell'accesso di configurazione Satellite ai cluster

Per impostazione predefinita, nei cluster creati in una posizione " Satellite " vengono installati automaticamente i componenti di configurazione di " Satellite ". Tuttavia, è necessario concedere agli account di servizio utilizzati da Satellite Config i diritti di accesso necessari per visualizzare e gestire le risorse Kubernetes in ciascun cluster.

Satellite La configurazione richiede l'accesso admin ai tuoi cluster per gestirli. È possibile configurare l'accesso in uno dei seguenti modi.

  • Automaticamente durante la creazione del cluster Scegliere questa opzione se si desidera utilizzare i modelli di memoria Satellite.
  • manualmente dopo la creazione del cluster Scegliere questa opzione se si desidera un accesso più controllato e non si prevede di utilizzare i modelli di memoria Satellite.

Se non concedi l'accesso di configurazione Satellite, non puoi utilizzare successivamente la funzione di configurazione Satellite per visualizzare o distribuire le risorse Kubernetes per i tuoi cluster.

Concessione automatica dell'accesso di configurazione Satellite ai tuoi cluster

È possibile concedere a Satellite Config l'accesso al proprio cluster specificando l'opzione corrispondente al momento della creazione del cluster.

Per fornire l'accesso alla configurazione Satellite per gestire le risorse Kubernetes dalla console, seleziona Enable cluster admin access for Satellite Config quando crei il cluster. Per configurare l'accesso con la CLI, specifica l'opzione --enable-config-admin quando crei il cluster.

Se non hai fornito l'accesso Satellite Config al momento della creazione del cluster, attieniti alla procedura in Concessione manuale dell'accesso di configurazione Satellite ai cluster.

Concessione manuale dell'accesso di configurazione Satellite ai tuoi cluster

Se durante la creazione del cluster non hai concesso a Satellite Config l'accesso al tuo cluster, puoi comunque configurare l'accesso manualmente.

Scegli dalle seguenti opzioni.

  • Accesso amministratore quando crei un cluster Satellite: puoi abilitare le autorizzazioni di amministratore quando crei il cluster nella console o nella CLI utilizzando l'opzione --enable-config-admin nel comando ibmcloud oc cluster create satellite. Dopo aver creato il cluster, è necessario eseguire un accesso monouso eseguendo ibmcloud ks cluster config nella riga comandi.
  • Accesso amministratore per i cluster nel cloud pubblico: vedi Registrazione dei cluster esistenti con Satellite Config.
  • Accesso personalizzato o accesso per Satellite cluster che non hai scelto per l'accesso admin: completa la seguente procedura.

Per personalizzare l'accesso o per aggiungere l'accesso per i cluster Satellite a cui non hai optato per l'accesso admin durante la creazione del cluster.

  1. Accedi al tuo cluster Satellite.

  2. Per ogni cluster nel gruppo di cluster, concedi l'accesso di configurazione Satellite per gestire le risorse Kubernetes. Scegli tra le seguenti opzioni: accesso amministratore del cluster, accesso personalizzato a livello di cluster o accesso personalizzato nell'ambito di un progetto. Per ulteriori informazioni, consultare la documentazione relativa a “ Kubernetes ”.

    Se si sceglie un'opzione di accesso personalizzata, alcuni componenti di Satellite Config non funzionano. Ad esempio, se si concede l'accesso in sola lettura a determinate risorse, non è possibile utilizzare le sottoscrizioni per creare risorse " Kubernetes " nel proprio gruppo di cluster. Per visualizzare l'inventario delle risorse di “ Kubernetes ” presenti in un cluster, “ Satellite Config” deve disporre di un ruolo appropriato associato all’account di servizio “ razee-viewer ”. Per distribuire le risorse di “ Kubernetes ” in un cluster tramite sottoscrizioni, è necessario che “ Satellite Config” disponga di un ruolo appropriato associato all’account di servizio “ razee-editor ”.

Accesso amministratore cluster

Concedi l'accesso degli account del servizio di configurazione Satellite al ruolo di amministratore del cluster.

kubectl create clusterrolebinding razee-cluster-admin --clusterrole=razee-cluster-admin --serviceaccount=razeedeploy:razee-viewer --serviceaccount=razeedeploy:razee-editor --serviceaccount=razeedeploy:razee-satcon

Accesso personalizzato, a livello di cluster

Crea politiche RBAC personalizzate per concedere l'accesso di configurazione Satellite alle azioni e risorse Kubernetes che vuoi per il cluster.

  1. Creare un ruolo cluster con azioni e risorse che si desidera concedere. Ad esempio, il seguente comando crea un ruolo di visualizzatore in modo che la configurazione Satellite possa elencare tutte le risorse Kubernetes in un cluster, ma non può modificarle.

    kubectl create clusterrole razee-viewer --verb=get,list,watch --resource="*.*"
    
    Descrizione dei componenti di questo comando
    Componente Descrizione
    razee-viewer Il nome del ruolo cluster, ad esempio razee-viewer.
    --verb=get,list,watch Un elenco separato da virgole di azioni che il ruolo autorizza. In questo esempio, i verbi dell'azione sono per i ruoli tipici di un visualizzatore o di un revisore, get,list,watch. Per altri possibili verbi, consulta la documentazione diKubernetes.
    --resource="*.*" Un elenco separato da virgole delle risorse Kubernetes a cui il ruolo autorizza azioni. In questo esempio, l'accesso viene concesso per tutte le risorse Kubernetes in tutti i gruppi API, "*.*". Per altre possibili risorse, eseguire kubectl api-resources -o wide.
  2. Crea un bind del ruolo cluster che associa l'account del servizio di configurazione Satellite al ruolo cluster che hai precedentemente creato. Ora, la configurazione Satellite ha l'accesso personalizzato al cluster.

    kubectl create clusterrolebinding razee-viewer --clusterrole=razee-viewer --serviceaccount=razeedeploy:razee-viewer
    
    Descrizione dei componenti di questo comando
    Componente Descrizione
    razee-viewer Il nome del bind del ruolo cluster, ad esempio razee-viewer.
    --clusterrole=razee-viewer Il nome del ruolo cluster che hai precedentemente creato, ad esempio razee-viewer.
    --serviceaccount=razeedeploy:razee-viewer Il nome di uno degli account di servizio che i componenti di configurazione Satellite sono configurati per impostazione predefinita per utilizzare, razeedeploy:razee-viewer o razeedeploy:razee-editor.

Accesso personalizzato, ambito di un progetto

Crea politiche RBAC personalizzate per concedere l'accesso di configurazione Satellite alle azioni, alle risorse Kubernetes e ai progetti (spazi dei nomi) che desideri.

  1. Creare un ruolo con le azioni e le risorse che si desidera concedere nel progetto a cui si desidera assegnare l'ambito del ruolo. Ad esempio, il comando seguente crea un ruolo di editor in modo che la configurazione Satellite possa distribuire e aggiornare tutte le risorse Kubernetes nel progetto.

    kubectl create role razee-editor --namespace=default --verb=get,list,watch,create,update,patch,delete --resource="*.*"
    
    Descrizione dei componenti di questo comando
    Componente Descrizione
    razee-editor Il nome del ruolo cluster, ad esempio razee-editor.
    --namespace default Il progetto (namespace) a cui definire l'ambito del ruolo, ad esempio default.
    --verb=get,list,watch,create,update,patch,delete Un elenco separato da virgole di azioni che il ruolo autorizza. In questo esempio, i verbi di azione sono per i ruoli tipici di un editor, get,list,watch,create,update,patch,delete. Per altri possibili verbi, consulta la documentazione diKubernetes.
    --resource="*.*" Un elenco separato da virgole delle risorse Kubernetes a cui il ruolo autorizza azioni. In questo esempio, l'accesso viene concesso per tutte le risorse Kubernetes in tutti i gruppi API, "*.*". Per altre possibili risorse, eseguire kubectl api-resources -o wide.
  2. Crea un bind del ruolo che collega l'account del servizio di configurazione Satellite al ruolo cluster che hai precedentemente creato. Ora, la configurazione Satellite ha l'accesso personalizzato al cluster.

    kubectl create rolebinding razee-editor --namespace=default --role=razee-editor --serviceaccount=razeedeploy:razee-editor
    
    Descrizione dei componenti di questo comando
    Componente Descrizione
    razee-editor Il nome del bind del ruolo, ad esempio razee-editor.
    --namespace default Il progetto (namespace) a cui definire l'ambito del bind del ruolo, ad esempio default. Lo spazio dei nome deve corrispondere allo spazio dei nomi in cui si trova il ruolo.
    --role=razee-editor Il nome del ruolo precedentemente creato, ad esempio razee-editor.
    --serviceaccount=razeedeploy:razee-editor Il nome di uno degli account di servizio che i componenti di configurazione Satellite sono configurati per impostazione predefinita per utilizzare, razeedeploy:razee-viewer o razeedeploy:razee-editor.

Continuare a configurare gruppi di cluster e registrare cluster con Satellite Config.