에이전트 배치 준비
Schematics 에이전트는 사설 네트워크 또는 격리된 네트워크 구역에서 직접 작업하는 기능을 확장합니다. 에이전트는 사용자가 작업공간 및 조치 작업을 실행하기 위해 에이전트에 제공하는 네트워크 구성 및 액세스를 제어할 수 있도록 합니다. 에이전트는 Schematics 의 인바운드 액세스 및 인바운드 방화벽 또는 네트워크 액세스 포트의 열기 없이 디자인되었습니다. 에이전트와 Schematics 간의 모든 통신은 에이전트로부터의 아웃바운드이며 사용자 제어 하에 있습니다.
Schematics 에이전트는 계정의 Kubernetes 클러스터에서 실행되는 마이크로서비스의 모음입니다. 또한 작업 공간 또는 작업 작업에서 생성된 로그 파일 및 상태 파일의 중간 또는 임시 데이터 저장소로 Object Storage 버킷을 사용합니다.
나열된 태스크를 검토하고 완료하여 새 에이전트를 배치하도록 IBM Cloud® 환경을 준비하십시오.
- 계정 및 네트워크
- 에이전트는 대상 계정 및 계정 비공개 네트워크 내에서 작업 공간 및 작업 작업을 실행할 수 있는 기능을 Schematics에 제공합니다. 에이전트가 배포된 클러스터가 Schematics, IBM Cloud API, 서비스 및 사용자 비공개 Git 또는 Vault 인스턴스와 다시 통신할 수 있도록 네트워크 정책을 구성해야 합니다. 자세한 내용은 상담원 네트워크 액세스 및 구성 계획하기 섹션을 참조하세요.
- 에이전트에 액세스할 수 있는 허용된 네트워크 구역 및 인프라에 대한 정보를 기록하십시오.
- 클러스터
- Schematics 에이전트는 기존 프라이빗 또는 퍼블릭 IBM Cloud Kubernetes Service 및 Red Hat OpenShift Kubernetes Service 클러스터에
배포할 수 있습니다. 기존 클러스터를 사용하거나 다음과 같은 최소 구성으로 새 클러스터를 프로비저닝할 수 있습니다.
- IBM Cloud Kubernetes Service v1.28 이상 클러스터 버전용입니다. 이미지가 비공개 서비스 엔드포인트 대신 VPE 게이트웨이를 통해 가져오도록 네트워크 경로를 업데이트 하거나 Schematics 에이전트 템플릿을 개선해야 합니다.
- 최소 구성:
b4x16특성을 갖는 세 개의 작업자 노드. 이 구성을 사용하여 네 개의 작업공간 또는 조치 작업을 병렬로 실행할 수 있습니다. - 나중에 사용할 수 있도록
cluster ID,cluster resource group및region와 같은 클러스터에 대한 정보를 기록하십시오.
ca-mon 클러스터에서 에이전트를 업그레이드할 때는 private 및 public 서비스 엔드포인트가 모두 사용 설정되어 있는지 확인하세요. 이러한 엔드포인트는 설치 또는 업그레이드 중에만 필요합니다. 설치 또는 업그레이드가 성공적으로 완료되면 public 서비스 엔드포인트를 비활성화할 수 있습니다. 하지만 향후 에이전트 업그레이드를 위해서는
public 서비스 엔드포인트를 다시 사용 설정해야 합니다.
요구 사항에 따라 Red Hat OpenShift Kubernetes Service 에서 에이전트를 지원하려면 보안 그룹 및 네트워크 액세스 제어 목록(ACL)을 통해 송신 트래픽을 제어할 수 있습니다.
클러스터에 에이전트를 배포하기 전에 VPC 수준에서 보안 그룹 규칙 및 ACL을 정의해야 합니다. 자세한 내용은 VPC에서 보안 그룹 및 ACL을 정의하는 Terraform 스크립트를 참조하세요.
공용 엔드포인트가 사용되지 않고 클러스터의 OAuth 액세스 유형이 vpegw 인 클러스터에 에이전트를 설치하는 경우 뷰어 역할을 사용하여 Schematics 과 Kubernetes 사이에 서비스 간( S2S ) 권한 부여 정책을 만들어야 합니다. 에이전트 버전은 1.7.0 이상이어야 합니다. S2S 정책 만들기에 대한 자세한 내용은 권한을 사용하여 서비스 간 액세스 권한을 부여하는 방법을 참조하세요.
- IBM Cloud Object Storage
- Schematics 에이전트는 임시 데이터를 저장하기 위해 Object Storage 버킷을 사용합니다. IBM Cloud Object Storage 인스턴스는 클러스터와 동일한 리소스 그룹에 있어야 합니다. 또한 새 버킷은 클러스터와 동일한 지역에 있어야 합니다.
- 에이전트를 배치하려면 Object Storage 버킷에 대한
HMAC credentials를 작성하고 신임 정보를 Kubernetes 시크릿으로 저장하는 데 필요한 권한이 있어야 합니다. - 성공적인 배포를 위해서는 IBM Cloud Object Storage 인스턴스와 버킷을 만들어야 합니다.
- 나중에 사용할 수 있도록 IBM Cloud Object Storage 리소스 (예:
COS instance name,COS bucket name및bucket region) 에 대한 정보를 기록하십시오.
- 에이전트를 배치하려면 Object Storage 버킷에 대한
- IAM 액세스 권한
- 최소한 Kubernetes 서비스, 리소스 그룹, Object Storage, Schematics 서비스에 대한 접근 권한이 있어야 에이전트를 배포 할 수 있습니다.
ServiceID또는APIKey를 사용하여 다른 계정에 상담원을 배포하려면 계정 관리자가 상담원 배포 권한 에 등록된 모든 서비스에 대한 권한을 부여했는지 확인해야 합니다.
- IBM Cloud CLI
- 에이전트를 설치하려면 최신 버전의 IBM Cloud CLI와 Schematics CLI v1.12.12 이상의 플러그인을 사용하세요. 플러그인 설치에 대한 자세한 내용은 설치하기 Schematics CLI 플러그인 에서 확인할 수 있습니다.
- Terraform 버전 지원
- 에이전트는 Terraform(
v1.13및v1.14)을 사용하여 워크스페이스를 지원합니다. 이전 버전의 Terraform이 있는 작업공간은 에이전트가 지원하도록 지원되는 버전 중 하나로 업데이트해야 합니다. 자세한 내용은 사용 중단 일정 및 업그레이드를 위한 사용자 조치 사항을 참조하십시오.
Kubernetes 클러스터에는 하나의 에이전트 인스턴스만 배포할 수 있습니다. 단일 IBM Cloud 계정에 여러 상담원을 배포하려면 서로 다른 Kubernetes 클러스터에 배포해야 합니다. 각 에이전트 및 클러스터는 클라우드 환경의 다른 네트워크 격리 구역에 제공할 수 있습니다.
에이전트는 하나의 IBM Cloud 계정 및 지리적 지역에 대해 연관되고 작업을 실행할 수 있습니다. 에이전트를 다른 계정과 공유하거나 여러 계정에 대한 작업을 실행할 수 없습니다. 다이어그램은 Schematics 지리적 영역과의 에이전트 연관을 나타냅니다. 여기서 원격 위치의 로컬 개인용 자원에 대한 액세스 권한이 있는 여러 에이전트가 다른 Schematics 지리적 인스턴스와 연관되어 있습니다.
이 이미지는 예술적 표현이며 실제 정치적 또는 지리적 경계를 반영하지 않습니다.
에이전트 네트워크 액세스 및 구성 계획
Schematics 에이전트를 사용하면 프라이빗 네트워크에서 작업 공간 및 작업 작업을 실행하여 프라이빗 네트워크 및 데이터 센터의 리소스에 직접 액세스하여 작업할 수 있습니다. 다음 다이어그램은 Transit Gateway를 통해 연결된 여러 VPC가 있는 클러스터 환경에서 가능한 에이전트 배치 모델을 설명합니다.
개인용 리소스에 대해 작업하려면 에이전트에서 클러스터를 실행할 수 있도록 개인용 클라우드 환경을 구성해야 합니다. 또한 작업공간 및 조치 작업을 실행할 수 있도록 API, 서비스 및 자원에 액세스할 수 있습니다. 일반적으로 Terraform은 HTTPS 사용하여 포트 443을 통해 서비스를 구성합니다. 반면, Ansible 포트 22를 통해 SSH를 사용하여 사후 프로비저닝 VSI 구성을 수행합니다. 이 HTTPS 와 SSH 네트워크 경로는 다이어그램에 설명되어 있습니다.
VPC 보안 그룹 또는 액세스 제어 목록 정책을 구성하여 에이전트 클러스터가 HTTPS 사용하여 IBM Cloud API에 액세스하고, SSH를 사용하여 모든 대상 VSI에 액세스할 수 있도록 해야 합니다.
데이터 센터 자원에 대한 액세스는 Direct Link 또는 VPN 연결을 사용하여 구성할 수 있습니다.
에이전트를 사용하여 Kubernetes 클러스터에 대한 네트워크 보안 정책 및 실행 중인 에이전트에 대한 VPC 보안 그룹 또는 액세스 제어 목록 정책을 수행해야 합니다. 따라서 서비스 프로비저닝 및 구성을 위해 프라이빗 클라우드 리소스 및 IBM Cloud API에 액세스하기 위한 작업공간 및 조치 작업의 기능을 판별합니다.
에이전트 용량 계획
동시 작업 수에 따라 Schematics 에이전트 파드의 리소스 사용량을 모니터링하여 Kubernetes 클러스터의 워커 노드를 확장해야 합니다. 다음과 같은 변경을 수행하려면 Kubernetes 대시보드 또는 kubectl 명령을 사용할 수 있습니다.
- The number of concurrent Terraform, and Ansible jobs.
- The number of Terraform and Ansible pods.
- The resource limits for the agent deployment.
다음 단계
다음 단계는 에이전트 배치 입니다.