Agentenimplementierung vorbereiten
Schematics Agent erweitert die Möglichkeit, direkt in Ihrem privaten Netz oder in isolierten Netzzonen zu arbeiten. Agenten versetzen Benutzer in die Kontrolle über die Netzkonfiguration und den Zugriff, die sie einem Agenten zum Ausführen von Arbeitsbereichs-und Aktionsjobs erteilen. Agenten werden ohne eingehenden Zugriff von Schematics und ohne das Öffnen eingehender Firewall-oder Netzzugriffsports entworfen. Die gesamte Kommunikation zwischen dem Agenten und Schematics erfolgt ausgehend vom Agenten und unter Benutzersteuerung.
Schematics Agent ist eine Sammlung von Microservices, die auf den Kubernetes Clustern in Ihrem Konto ausgeführt wird. Außerdem verwenden sie einen Object Storage Bucket als Zwischenspeicher oder temporären Datenspeicher für die Protokolldateien und Statusdateien, die von Arbeitsbereichs- oder Aktionsaufträgen erzeugt werden.
Überprüfen Sie die aufgelisteten Tasks und führen Sie sie aus, um Ihre IBM Cloud®-Umgebung für die Implementierung eines neuen Agenten vorzubereiten.
- Konto und Netzwerke
- Ein Agent bietet Schematics die Möglichkeit, Arbeitsraum- und Aktionsaufträge innerhalb eines Zielkontos und des privaten Netzwerks des Kontos auszuführen. Die Netzwerkrichtlinien müssen so konfiguriert werden, dass der Cluster, in dem der Agent
eingesetzt wird, mit Schematics, den IBM Cloud APIs, Diensten und beispielsweise mit privaten Git- oder Vault-Instanzen kommunizieren kann. Weitere Informationen finden Sie im Abschnitt Planung des Agentennetzzugangs und der Konfiguration.
- Erfassen Sie Informationen zu den zulässigen Netzzonen und zur Infrastruktur, auf die der Agent zugreifen kann.
- Cluster
- Ein Schematics Agent kann auf bestehenden privaten oder öffentlichen IBM Cloud Kubernetes Service und Red Hat OpenShift Kubernetes Service Clustern eingesetzt werden. Sie können einen vorhandenen Cluster verwenden oder einen neuen Cluster mit der folgenden Mindestkonfiguration einrichten.
- Für die IBM Cloud Kubernetes Service v1.28 und spätere Clusterversionen. Sie müssen den Netzwerkpfad aktualisieren, so dass die Bilder über ein VPE-Gateway anstelle eines privaten Service-Endpunkts gezogen werden, oder die Schematics-Agentvorlage verbessern.
- Mindestkonfiguration: Drei Workerknoten mit
b4x16-Typ Mit dieser Konfiguration können vier Arbeitsbereichs-oder Aktionsjobs parallel ausgeführt werden. - Zeichnen Sie Informationen zum Cluster wie
cluster ID,cluster resource groupundregionfür die spätere Verwendung auf.
Wenn Sie einen Agenten im Cluster ca-mon aktualisieren, stellen Sie sicher, dass sowohl der private als auch der public Service-Endpunkt aktiviert sind. Diese Endpunkte werden nur während der Installation
oder des Upgrades benötigt. Nach der erfolgreichen Installation oder Aktualisierung können Sie den Dienst public endpoint deaktivieren. Sie müssen jedoch den Dienstendpunkt public für zukünftige Agent-Upgrades wieder
aktivieren.
Zur Unterstützung von Agenten auf der Website Red Hat OpenShift Kubernetes Service können Sie den ausgehenden Datenverkehr durch Sicherheitsgruppen und Netzwerkzugriffskontrolllisten (ACLs) kontrollieren.
Sie müssen alle Sicherheitsgruppenregeln und ACLs auf der VPC-Ebene definieren, bevor Sie einen Agenten auf dem Cluster bereitstellen. Weitere Informationen finden Sie im Terraform-Skript zur Definition von Sicherheitsgruppen und ACLs in einer VPC.
Wenn Sie einen Agenten auf einem Cluster installieren, bei dem der öffentliche Endpunkt deaktiviert ist und die Zugriffsart OAuth für den Cluster vpegw lautet, müssen Sie eine Dienst-zu-Dienst-Autorisierungsrichtlinie ( S2S ) zwischen
Schematics und Kubernetes mit der Viewer-Rolle erstellen. Die Agent-Version muss 1.7.0 oder höher sein. Weitere Informationen zum Erstellen von S2S Richtlinien finden Sie unter Verwenden von Berechtigungen, um den Zugriff zwischen Diensten zu gewähren.
- IBM Cloud Object Storage
- Der Schematics Agent verwendet einen Object Storage Bucket zur Speicherung temporärer Daten. Die IBM Cloud Object Storage-Instanz muss sich in der gleichen Ressourcengruppe wie der Cluster befinden. Außerdem muss sich das neue Bucket in derselben
Region wie der Cluster befinden.
- Um einen Agenten bereitzustellen, benötigen Sie die erforderlichen Berechtigungen zum Erstellen der
HMAC credentialsfür das Bucket Object Storage und zum Speichern des Berechtigungsnachweises als geheimen Kubernetes-Schlüssel. - Die IBM Cloud Object Storage Instanz und der Bucket müssen für die erfolgreiche Bereitstellung erstellt werden.
- Zeichnen Sie Informationen zu den IBM Cloud Object Storage-Ressourcen wie
COS instance name,COS bucket nameundbucket regionfür die spätere Verwendung auf.
- Um einen Agenten bereitzustellen, benötigen Sie die erforderlichen Berechtigungen zum Erstellen der
- IAM-Zugriffsberechtigung
- Sie müssen mindestens Zugriffsrechte für den Kubernetes-Dienst, die Ressourcengruppe, Object Storage und den Schematics-Dienst haben, um einen Agenten bereitzustellen.
- Um einen Agenten in einem anderen Konto mit Hilfe eines
ServiceIDoderAPIKeyeinzusetzen, müssen Sie sicherstellen, dass der Kontoadministrator die Erlaubnis für alle unter Erlaubnis zum Einsatz eines Agenten aufgeführten Dienste erteilt.
- Um einen Agenten in einem anderen Konto mit Hilfe eines
- IBM Cloud-Befehlszeilenschnittstelle
- Verwenden Sie die aktuelle Version von IBM Cloud CLI und das Schematics CLI v1.12.12 oder ein höheres Plug-In, um einen Agenten zu installieren. Weitere Informationen zur Installation des Plug-ins finden Sie unter Installation des Schematics CLI-Plug-in.
- Unterstützung von Terraform-Versionen
- Der Agent unterstützt den Arbeitsbereich mithilfe von Terraform und
v1.13v1.14. Arbeitsbereiche mit älteren Terraform-Versionen müssen für die Unterstützung durch einen Agenten auf eine der unterstützten Versionen aktualisiert werden. Weitere Informationen finden Sie im Zeitplan für die Einstellung sowie in den Anweisungen für Benutzer zum Upgrade.
Sie können nur eine Agenteninstanz in einem Kubernetes-Cluster bereitstellen. Um mehrere Agenten in einem einzigen IBM Cloud Konto bereitzustellen, müssen sie in verschiedenen Kubernetes Clustern bereitgestellt werden. Jeder Agent und Cluster kann unterschiedliche Netzisolationszonen in Ihrer Cloudumgebung berücksichtigen.
Ein Agent kann Jobs für ein IBM Cloud-Konto und eine geografische Region zugeordnet und ausgeführt werden. Agenten können nicht mit anderen Konten gemeinsam genutzt oder Jobs für mehrere Konten ausgeführt werden. Das Diagramm stellt die Zuordnung von Agenten zu einer geografischen Region von Schematics dar. Hier sind mehrere Agenten mit Zugriff auf lokale private Ressourcen an fernen Standorten unterschiedlichen geografischen Schematics-Instanzen zugeordnet.
Dieses Bild ist eine künstlerische Darstellung und spiegelt nicht die tatsächlichen politischen oder geografischen Grenzen wider.
Netzzugriff und -konfiguration für Agenten planen
Schematics Der Agent ermöglicht die Ausführung von Workspace- und Action-Jobs in Ihrem privaten Netzwerk mit direktem Zugriff auf Ressourcen in Ihrem privaten Netzwerk und Ihren Rechenzentren. Das folgende Diagramm veranschaulicht ein mögliches Agentenimplementierungsmodell in einer Clusterumgebung mit mehreren VPCs, die über ein Transit Gateway verbunden sind.
Damit Sie mit privaten Ressourcen arbeiten können, muss Ihre private Cloudumgebung so konfiguriert sein, dass der Cluster auf Ihrem Agenten ausgeführt werden kann. Und hat Zugriff auf die APIs, Services und Ressourcen, um die Ausführung von Arbeitsbereichs-und Aktionsjobs zu aktivieren. Normalerweise verwendet Terraform HTTPS, um den Dienst über Port 443 zu konfigurieren. Während Ansible SSH über Port 22 verwendet, um die VSI-Konfiguration nach der Bereitstellung durchzuführen. Diese HTTPS und SSH-Netzwerkpfade sind im Diagramm dargestellt.
Die Richtlinien der VPC Security Group oder der Zugriffssteuerungsliste müssen so konfiguriert werden, dass der Agent-Cluster über HTTPS auf die APIs IBM Cloud und über SSH auf alle Ziel-VSIs zugreifen kann.
Der Zugriff auf Rechenzentrumsressourcen kann über Direct Link oder über eine VPN-Verbindung konfiguriert werden.
Bei Agenten müssen Sie die Netzsicherheitsrichtlinien für den Kubernetes-Cluster sowie alle VPC-Sicherheitsgruppen-oder Zugriffssteuerungslistenrichtlinien für den aktiven Agenten ausführen. Daher müssen Sie die Fähigkeit von Arbeitsbereichs-und Aktionsjobs festlegen, auf private Cloudressourcen und die IBM Cloud-APIs für die Servicebereitstellung und -konfiguration zuzugreifen.
Agentenkapazitätsplanung
Sie müssen die Ressourcennutzung für die Schematics Agent-Pods überwachen, um die Arbeitsknoten im Kubernetes-Cluster entsprechend der Anzahl der gleichzeitigen Aufträge zu skalieren. Um die folgenden Änderungen vorzunehmen, können Sie das Kubernetes-Dashboard oder kubectl-Befehle verwenden.
- The number of concurrent Terraform, and Ansible jobs.
- The number of Terraform and Ansible pods.
- The resource limits for the agent deployment.
Nächste Schritte
Im nächsten Schritt wird ein Agent implementiert.