Agentenimplementierung vorbereiten

Schematics Agent erweitert die Möglichkeit, direkt in Ihrem privaten Netz oder in isolierten Netzzonen zu arbeiten. Agenten versetzen Benutzer in die Kontrolle über die Netzkonfiguration und den Zugriff, die sie einem Agenten zum Ausführen von Arbeitsbereichs-und Aktionsjobs erteilen. Agenten werden ohne eingehenden Zugriff von Schematics und ohne das Öffnen eingehender Firewall-oder Netzzugriffsports entworfen. Die gesamte Kommunikation zwischen dem Agenten und Schematics erfolgt ausgehend vom Agenten und unter Benutzersteuerung.

Schematics Agent ist eine Sammlung von Microservices, die auf den Kubernetes Clustern in Ihrem Konto ausgeführt wird. Außerdem verwenden sie einen Object Storage Bucket als Zwischenspeicher oder temporären Datenspeicher für die Protokolldateien und Statusdateien, die von Arbeitsbereichs- oder Aktionsaufträgen erzeugt werden.

Überprüfen Sie die aufgelisteten Tasks und führen Sie sie aus, um Ihre IBM Cloud®-Umgebung für die Implementierung eines neuen Agenten vorzubereiten.

Konto und Netzwerke
Ein Agent bietet Schematics die Möglichkeit, Arbeitsraum- und Aktionsaufträge innerhalb eines Zielkontos und des privaten Netzwerks des Kontos auszuführen. Die Netzwerkrichtlinien müssen so konfiguriert werden, dass der Cluster, in dem der Agent eingesetzt wird, mit Schematics, den IBM Cloud APIs, Diensten und beispielsweise mit privaten Git- oder Vault-Instanzen kommunizieren kann. Weitere Informationen finden Sie im Abschnitt Planung des Agentennetzzugangs und der Konfiguration.
  • Erfassen Sie Informationen zu den zulässigen Netzzonen und zur Infrastruktur, auf die der Agent zugreifen kann.
Cluster
Ein Schematics Agent kann auf bestehenden privaten oder öffentlichen IBM Cloud Kubernetes Service und Red Hat OpenShift Kubernetes Service Clustern eingesetzt werden. Sie können einen vorhandenen Cluster verwenden oder einen neuen Cluster mit der folgenden Mindestkonfiguration einrichten.
  • Für die IBM Cloud Kubernetes Service v1.28 und spätere Clusterversionen. Sie müssen den Netzwerkpfad aktualisieren, so dass die Bilder über ein VPE-Gateway anstelle eines privaten Service-Endpunkts gezogen werden, oder die Schematics-Agentvorlage verbessern.
  • Mindestkonfiguration: Drei Workerknoten mit b4x16-Typ Mit dieser Konfiguration können vier Arbeitsbereichs-oder Aktionsjobs parallel ausgeführt werden.
  • Zeichnen Sie Informationen zum Cluster wie cluster ID, cluster resource group und region für die spätere Verwendung auf.

Wenn Sie einen Agenten im Cluster ca-mon aktualisieren, stellen Sie sicher, dass sowohl der private als auch der public Service-Endpunkt aktiviert sind. Diese Endpunkte werden nur während der Installation oder des Upgrades benötigt. Nach der erfolgreichen Installation oder Aktualisierung können Sie den Dienst public endpoint deaktivieren. Sie müssen jedoch den Dienstendpunkt public für zukünftige Agent-Upgrades wieder aktivieren.

Zur Unterstützung von Agenten auf der Website Red Hat OpenShift Kubernetes Service können Sie den ausgehenden Datenverkehr durch Sicherheitsgruppen und Netzwerkzugriffskontrolllisten (ACLs) kontrollieren.

Sie müssen alle Sicherheitsgruppenregeln und ACLs auf der VPC-Ebene definieren, bevor Sie einen Agenten auf dem Cluster bereitstellen. Weitere Informationen finden Sie im Terraform-Skript zur Definition von Sicherheitsgruppen und ACLs in einer VPC.

Wenn Sie einen Agenten auf einem Cluster installieren, bei dem der öffentliche Endpunkt deaktiviert ist und die Zugriffsart OAuth für den Cluster vpegw lautet, müssen Sie eine Dienst-zu-Dienst-Autorisierungsrichtlinie ( S2S ) zwischen Schematics und Kubernetes mit der Viewer-Rolle erstellen. Die Agent-Version muss 1.7.0 oder höher sein. Weitere Informationen zum Erstellen von S2S Richtlinien finden Sie unter Verwenden von Berechtigungen, um den Zugriff zwischen Diensten zu gewähren.

IBM Cloud Object Storage
Der Schematics Agent verwendet einen Object Storage Bucket zur Speicherung temporärer Daten. Die IBM Cloud Object Storage-Instanz muss sich in der gleichen Ressourcengruppe wie der Cluster befinden. Außerdem muss sich das neue Bucket in derselben Region wie der Cluster befinden.
  • Um einen Agenten bereitzustellen, benötigen Sie die erforderlichen Berechtigungen zum Erstellen der HMAC credentials für das Bucket Object Storage und zum Speichern des Berechtigungsnachweises als geheimen Kubernetes-Schlüssel.
  • Die IBM Cloud Object Storage Instanz und der Bucket müssen für die erfolgreiche Bereitstellung erstellt werden.
  • Zeichnen Sie Informationen zu den IBM Cloud Object Storage-Ressourcen wie COS instance name, COS bucket name und bucket region für die spätere Verwendung auf.
IAM-Zugriffsberechtigung
Sie müssen mindestens Zugriffsrechte für den Kubernetes-Dienst, die Ressourcengruppe, Object Storage und den Schematics-Dienst haben, um einen Agenten bereitzustellen.
  • Um einen Agenten in einem anderen Konto mit Hilfe eines ServiceID oder APIKey einzusetzen, müssen Sie sicherstellen, dass der Kontoadministrator die Erlaubnis für alle unter Erlaubnis zum Einsatz eines Agenten aufgeführten Dienste erteilt.
IBM Cloud-Befehlszeilenschnittstelle
Verwenden Sie die aktuelle Version von IBM Cloud CLI und das Schematics CLI v1.12.12 oder ein höheres Plug-In, um einen Agenten zu installieren. Weitere Informationen zur Installation des Plug-ins finden Sie unter Installation des Schematics CLI-Plug-in.
Unterstützung von Terraform-Versionen
Der Agent unterstützt den Arbeitsbereich mithilfe von Terraform und v1.13 v1.14. Arbeitsbereiche mit älteren Terraform-Versionen müssen für die Unterstützung durch einen Agenten auf eine der unterstützten Versionen aktualisiert werden. Weitere Informationen finden Sie im Zeitplan für die Einstellung sowie in den Anweisungen für Benutzer zum Upgrade.

Sie können nur eine Agenteninstanz in einem Kubernetes-Cluster bereitstellen. Um mehrere Agenten in einem einzigen IBM Cloud Konto bereitzustellen, müssen sie in verschiedenen Kubernetes Clustern bereitgestellt werden. Jeder Agent und Cluster kann unterschiedliche Netzisolationszonen in Ihrer Cloudumgebung berücksichtigen.

Ein Agent kann Jobs für ein IBM Cloud-Konto und eine geografische Region zugeordnet und ausgeführt werden. Agenten können nicht mit anderen Konten gemeinsam genutzt oder Jobs für mehrere Konten ausgeführt werden. Das Diagramm stellt die Zuordnung von Agenten zu einer geografischen Region von Schematics dar. Hier sind mehrere Agenten mit Zugriff auf lokale private Ressourcen an fernen Standorten unterschiedlichen geografischen Schematics-Instanzen zugeordnet.

Agentenzuordnung zu Schematics-Instanzen
Agentenzuordnung zu Schematics-Instanzen

Dieses Bild ist eine künstlerische Darstellung und spiegelt nicht die tatsächlichen politischen oder geografischen Grenzen wider.

Netzzugriff und -konfiguration für Agenten planen

Schematics Der Agent ermöglicht die Ausführung von Workspace- und Action-Jobs in Ihrem privaten Netzwerk mit direktem Zugriff auf Ressourcen in Ihrem privaten Netzwerk und Ihren Rechenzentren. Das folgende Diagramm veranschaulicht ein mögliches Agentenimplementierungsmodell in einer Clusterumgebung mit mehreren VPCs, die über ein Transit Gateway verbunden sind.

Schematics Agentenkonnektivität
Schematics Agentenkonnektivität

Damit Sie mit privaten Ressourcen arbeiten können, muss Ihre private Cloudumgebung so konfiguriert sein, dass der Cluster auf Ihrem Agenten ausgeführt werden kann. Und hat Zugriff auf die APIs, Services und Ressourcen, um die Ausführung von Arbeitsbereichs-und Aktionsjobs zu aktivieren. Normalerweise verwendet Terraform HTTPS, um den Dienst über Port 443 zu konfigurieren. Während Ansible SSH über Port 22 verwendet, um die VSI-Konfiguration nach der Bereitstellung durchzuführen. Diese HTTPS und SSH-Netzwerkpfade sind im Diagramm dargestellt.

Die Richtlinien der VPC Security Group oder der Zugriffssteuerungsliste müssen so konfiguriert werden, dass der Agent-Cluster über HTTPS auf die APIs IBM Cloud und über SSH auf alle Ziel-VSIs zugreifen kann.

Der Zugriff auf Rechenzentrumsressourcen kann über Direct Link oder über eine VPN-Verbindung konfiguriert werden.

Bei Agenten müssen Sie die Netzsicherheitsrichtlinien für den Kubernetes-Cluster sowie alle VPC-Sicherheitsgruppen-oder Zugriffssteuerungslistenrichtlinien für den aktiven Agenten ausführen. Daher müssen Sie die Fähigkeit von Arbeitsbereichs-und Aktionsjobs festlegen, auf private Cloudressourcen und die IBM Cloud-APIs für die Servicebereitstellung und -konfiguration zuzugreifen.

Agentenkapazitätsplanung

Sie müssen die Ressourcennutzung für die Schematics Agent-Pods überwachen, um die Arbeitsknoten im Kubernetes-Cluster entsprechend der Anzahl der gleichzeitigen Aufträge zu skalieren. Um die folgenden Änderungen vorzunehmen, können Sie das Kubernetes-Dashboard oder kubectl-Befehle verwenden.

- The number of concurrent Terraform, and Ansible jobs.
- The number of Terraform and Ansible pods.
- The resource limits for the agent deployment.

Nächste Schritte

Im nächsten Schritt wird ein Agent implementiert.