Red Hat OpenShift API Satellite 링크 엔드포인트에 액세스
기본적으로 Red Hat OpenShift on IBM Cloud API( Satellite ) 링크 엔드포인트는 IBM Cloud 제어 플레인에서 발생하는 트래픽만 수신하도록 보호되어 있습니다. 다른 소스에서 액세스하려면 엔드포인트에 대한 액세스 제어 목록(ACL)을 구성해야 합니다.
콘솔을 사용하여 액세스 제어 목록 만들기 의 지침을 따르거나 다음 CLI 명령을 실행하여 엔드포인트에 대한 ACL을 구성할 수 있습니다.
ibmcloud sat acl create --name NAME --location LOCATION --endpoint ENDPOINT --subnet SUBNET [--subnet SUBNET ...]
Satellite 위치에서 ‘ Red Hat OpenShift ’ API 엔드포인트를 찾으려면, ibmcloud sat endpoints --location LOCATION 을 실행한 후 출력 결과에서 이름이 openshift-api- 로 시작하는 엔드포인트를 확인하십시오.
ACL에서 허용해야 하는 서브넷은 API 서버에 액세스하려는 위치(예: kubectl 명령을 실행하려는 위치)에 따라 달라집니다. 엔드포인트를 호출하는 실제 소스 IP는 사용자가 생각하는 것과 다를 수 있으며, 특히 소스가 VPC의 클러스터 또는 인스턴스에서 오는 경우 더욱 그렇습니다.
사용 환경에 따라 다음 지침 중 하나를 따르십시오.
-
VPC에서 실행 중인 경우, 다음 명령을 사용하여 소스 IP를 찾을 수 있습니다.
ibmcloud is vpc VPC출력에서
Cloud Service Endpoint source IP addresses섹션을 찾습니다. 예를 들어, 다음과 같습니다.Cloud Service Endpoint source IP addresses: Zone Address us-south-1 10.22.13.83 us-south-2 10.12.158.57 us-south-3 10.12.164.28클라우드 서비스 엔드포인트 소스 IP를 사용하여 ACL을 구성하세요. 예를 들어, 다음과 같습니다.
ibmcloud sat acl create --name myOpenShiftACL --location myLocation --endpoint openshift-api-cqv7rh4w0pf9mjcsacd0 --subnet 10.22.13.83 --subnet 10.12.158.57 --subnet 10.12.164.28 -
클래식 VM 를 사용 중인 경우, 다음 명령어를 실행하여 가상 서비스 인스턴스의 IP 주소를 확인하십시오.
ibmcloud sl vs list출력 예:
id hostname domain cpu memory public_ip private_ip datacenter action 146349551 myhost mydomain.ibmcloud.private 1 2048 169.48.27.170 10.166.165.5 tor01가상 서비스 인스턴스의
private_ip을 사용하여 ACL을 구성합니다. 예를 들어, 다음과 같습니다.ibmcloud sat acl create --name myOpenShiftACL --location myLocation --endpoint openshift-api-cqv7rh4w0pf9mjcsacd0 --subnet 10.166.165.5 -
다른 모든 경우에서는 Red Hat OpenShift API Satellite 링크 엔드포인트에서 IBM Cloud Log Analysis 위치에 대한 Satellite 로그를 확인합니다. 이러한 로그를 열려면 대시보드 열기에서 링크에 대한 로깅를 클릭합니다. 모니터링 인스턴스에서 필터를 설정하여 필요한 값을 필터링할 수 있습니다. 예를 들어 로그에서
flowlog: rejected by를 검색하면 거부된 클라이언트 IP를 확인할 수 있습니다. 엔드포인트에 해당 IP와 일치하는 서브넷이 있는 ACL을 추가하세요. 이 IP는 Red Hat OpenShift API의 링크 엔드포인트를 통해oc명령을 사용할 때 기록됩니다. 자세한 내용은 Satellite 에 대한 로깅을 참조하세요.