Concedendo ao Satellite Config acesso aos seus clusters
Por padrão, os clusters que você cria em uma localização do Satellite têm os componentes do Satellite Config instalados automaticamente. No entanto, deve-se conceder às contas de serviço usadas pelo Satellite Config o acesso apropriado para visualizar e gerenciar os recursos do Kubernetes em cada cluster.
A configuração do Satellite requer acesso de administrador aos clusters para gerenciá-los. Você pode configurar o acesso de uma das seguintes maneiras.
- Automaticamente durante a criação do cluster. Escolha essa opção para usar modelos de armazenamento do Satellite.
- manualmente após a criação do cluster. Escolha essa opção se você desejar acesso mais controlado e não planejar o uso de modelos de armazenamento do Satellite
Se você não conceder o acesso do Satellite Config, não será possível usar a funcionalidade do Satellite Config posteriormente para visualizar ou implementar recursos do Kubernetes para os seus clusters.
Conceder automaticamente acesso à configuração do Satellite aos seus clusters
Você pode conceder acesso ao Config do Satellite ao seu cluster, especificando a opção correspondente ao criar o cluster.
Para fornecer ao Satellite Config acesso para gerenciar Kubernetes recursos do console, selecione Ativar acesso de administrador do cluster para Satellite Config ao criar o cluster. Para configurar o acesso à CLI, especifique
a opção --enable-config-admin ao criar o cluster.
Se você não deu Satellite Acesso de Config no tempo de criação do cluster, siga os passos em Garantindo Manualmente Satellite Confie o acesso aos seus clusters.
Concedendo manualmente acesso à configuração d Satellite aos seus clusters
Caso você não tenha concedido acesso ao Satellite Config ao seu cluster durante a criação do mesmo, ainda é possível configurar esse acesso manualmente.
Escolha entre as seguintes opções.
- Acesso de administrador ao criar um cluster Satellite: é possível ativar permissões de administrador ao criar o cluster no console ou na CLI usando a opção
--enable-config-adminno comandoibmcloud oc cluster create satellite. Depois de criar o cluster, deve-se efetuar um único login executandoibmcloud ks cluster configna linha de comandos. - Acesso de administrador para clusters na nuvem pública: consulte Registrando clusters existentes com o Satellite Config.
- Acesso customizado ou acesso para clusters do Satellite para os quais você não escolheu o acesso de administrador: conclua as seguintes etapas.
Para customizar o acesso ou incluir acesso para clusters Satellite aos quais você não escolheu acesso de administrador na criação de cluster.
-
Para cada cluster no grupo de clusters, conceda ao Satellite Config acesso para gerenciar os recursos do Kubernetes. Escolha entre as opções a seguir: acesso de administrador de cluster, acesso customizado em todo o cluster ou acesso customizado com escopo definido para um projeto. Para obter mais informações, consulte a Documentação do Kubernetes.
Se você escolher uma opção de acesso personalizada, alguns componentes de configuração do Satellite não funcionarão. Por exemplo, se você conceder acesso apenas para visualização de determinados recursos, não será possível usar assinaturas para criar recursos do tipo “ Kubernetes ” no seu grupo de clusters. Para visualizar um inventário de seus recursos do Kubernetes em um cluster, o Satellite Config deve ter uma função apropriada que esteja ligada à conta do serviço
razee-viewer. Para implantar recursos d Kubernetes em um cluster por meio de assinaturas, o Satellite Config deve ter uma função apropriada vinculada à conta de serviçorazee-editor.
Acesso de administrador ao cluster
Conceda às contas de serviço do Satellite Config acesso à função de administrador do cluster.
kubectl create clusterrolebinding razee-cluster-admin --clusterrole=razee-cluster-admin --serviceaccount=razeedeploy:razee-viewer --serviceaccount=razeedeploy:razee-editor --serviceaccount=razeedeploy:razee-satcon
Acesso customizado, cluster todo
Crie políticas RBAC customizadas para conceder ao Satellite Config acesso às ações e aos recursos do Kubernetes que você deseja para o cluster.
-
Crie uma função de cluster com as ações e os recursos que você deseja conceder. Por exemplo, o comando a seguir cria uma função de visualizador para que o Satellite Config possa listar todos os recursos do Kubernetes em um cluster, mas não pode modificá-los.
kubectl create clusterrole razee-viewer --verb=get,list,watch --resource="*.*"Entendendo os componentes deste comando Componente Descrição razee-viewerO nome da função de cluster, como razee-viewer.--verb=get,list,watchUma lista separada por vírgula de ações autorizadas pela função. Neste exemplo, os verbos de ação são para funções típicas para um visualizador ou auditor, get,list,watch. Para outros verbos possíveis, consulte o site Kubernetes documentação.--resource="*.*"Uma lista separada por vírgula dos recursos do Kubernetes para os quais a função autoriza ações. Neste exemplo, o acesso é concedido a todos os recursos do Kubernetes em todos os grupos de APIs, "*.*". Para outros recursos possíveis, executekubectl api-resources -o wide. -
Crie uma ligação de papel de cluster que ligue a conta do serviço do Satellite Config à função de cluster criada anteriormente. Agora, o Satellite Config tem o acesso customizado ao cluster.
kubectl create clusterrolebinding razee-viewer --clusterrole=razee-viewer --serviceaccount=razeedeploy:razee-viewerEntendendo os componentes deste comando Componente Descrição razee-viewerO nome da ligação de funções do cluster, como razee-viewer.--clusterrole=razee-viewerO nome da função de cluster que você criou anteriormente, como razee-viewer.--serviceaccount=razeedeploy:razee-viewerO nome de uma das contas de serviço que os componentes do Satellite Config são configurados por padrão para usar, seja razeedeploy:razee-viewerourazeedeploy:razee-editor.
Acesso customizado, com escopo definido para um projeto
Crie políticas de RBAC customizadas para conceder ao Satellite Config acesso às ações, recursos do Kubernetes e projetos (namespaces) que você deseja.
-
Crie uma função com as ações e os recursos que você deseja conceder no projeto para o qual deseja definir o escopo da função. Por exemplo, o comando a seguir cria uma função de editor para que o Satellite Config possa implementar e atualizar todos os recursos do Kubernetes no projeto.
kubectl create role razee-editor --namespace=default --verb=get,list,watch,create,update,patch,delete --resource="*.*"Entendendo os componentes deste comando Componente Descrição razee-editorO nome da função de cluster, como razee-editor.--namespace defaultO projeto (espaço de nomes) ao qual definir o escopo, como default.--verb=get,list,watch,create,update,patch,deleteUma lista separada por vírgula de ações autorizadas pela função. Neste exemplo, os verbos de ação são para funções típicas de um editor, get,list,watch,create,update,patch,delete. Para outros verbos possíveis, consulte o site Kubernetes documentação.--resource="*.*"Uma lista separada por vírgula dos recursos do Kubernetes para os quais a função autoriza ações. Neste exemplo, o acesso é concedido a todos os recursos do Kubernetes em todos os grupos de APIs, "*.*". Para outros recursos possíveis, executekubectl api-resources -o wide. -
Crie uma ligação de função que ligue a conta do serviço do Satellite Config à função de cluster criada anteriormente. Agora, o Satellite Config tem o acesso customizado ao cluster.
kubectl create rolebinding razee-editor --namespace=default --role=razee-editor --serviceaccount=razeedeploy:razee-editorEntendendo os componentes deste comando Componente Descrição razee-editorO nome da ligação de funções, como razee-editor.--namespace defaultO projeto (espaço de nomes) para escopo da ligação de funções para, como default. O namespace deve corresponder ao namespace no qual a função está.--role=razee-editorO nome da função que você criou anteriormente, como razee-editor.--serviceaccount=razeedeploy:razee-editorO nome de uma das contas de serviço que os componentes do Satellite Config são configurados por padrão para usar, seja razeedeploy:razee-viewerourazeedeploy:razee-editor.
Continue para configurar grupos de clusters e registrar clusters com Satellite Config.