Preparación para el despliegue del agente

Schematics El agente amplía la capacidad de trabajar directamente en la red privada o en cualquier zona de red aislada. Los agentes ponen a los usuarios en control de la configuración de red y el acceso que proporcionan a un agente para ejecutar trabajos de espacio de trabajo y acción. Los agentes se han diseñado sin acceso de entrada desde Schematics y la apertura de puertos de acceso de red o cortafuegos de entrada. Toda la comunicación entre el agente y Schematics es de salida del agente y está bajo el control del usuario.

Schematics Agent es una colección de microservicios que se ejecuta en los clústeres Kubernetes de su cuenta. También utilizan un bucket Object Storage como almacén de datos intermedio o temporal para los archivos de registro y los archivos de estado generados por los trabajos de espacio de trabajo o acción.

Revise y complete las tareas listadas para preparar el entorno de IBM Cloud® para desplegar un nuevo agente.

Cuenta y redes
Un agente proporciona Schematics la capacidad de ejecutar trabajos de espacio de trabajo y acción dentro de una cuenta de destino y la red privada de cuentas. Las políticas de red deben configurarse para permitir que el clúster en el que se despliega el agente se comunique de nuevo con Schematics, también con las IBM Cloud APIs, servicios y, por ejemplo, con las instancias privadas de Git o Vault de un usuario. Para obtener más información, consulte la sección sobre Planificación del acceso y la configuración de la red de agentes.
  • Registre información sobre las zonas de red permitidas y la infraestructura accesible para el agente.
Clúster
Un Schematics Agente puede desplegarse en IBM Cloud Kubernetes Service y Red Hat OpenShift Kubernetes Service clústeres. Puede utilizar un clúster existente o suministrar un clúster nuevo con la siguiente configuración mínima.
  • Para el IBM Cloud Kubernetes Service v1.28 y versiones posteriores del clúster. Es necesario actualizar la ruta de red para que las imágenes se extraigan a través de una puerta de enlace VPE en lugar de un punto final de servicio privado o mejorar la plantilla del agente Schematics.
  • Configuración mínima: tres nodos de trabajador con tipo b4x16. Esta configuración se puede utilizar para ejecutar cuatro trabajos de espacio de trabajo o acción en paralelo.
  • Registre información sobre el clúster como, por ejemplo, cluster ID, cluster resource group y region para su uso posterior.

Cuando actualice un Agente en el clúster ca-mon, asegúrese de que los puntos finales de servicio private y public están habilitados. Estos puntos finales sólo son necesarios durante la instalación o actualización. Tras la instalación o actualización correcta, puede desactivar el punto final del servicio public. Sin embargo, debe volver a habilitar el punto final del servicio public para futuras actualizaciones del Agente.

Para admitir agentes en Red Hat OpenShift Kubernetes Service en función de los requisitos, puede controlar el tráfico de salida mediante grupos de seguridad y listas de control de acceso a la red (ACL).

Es necesario definir cualquier regla de grupo de seguridad y ACL a nivel de VPC antes de desplegar un agente en el cluster. Para obtener más información, consulte el script Terraform para definir grupos de seguridad y ACL en una VPC.

Si está instalando un agente en un clúster en el que el punto final público está deshabilitado y el tipo de acceso OAuth para el clúster es vpegw, debe crear una política de autorización de servicio a servicio ( S2S ) entre Schematics y Kubernetes con el rol Visor. La versión del agente debe ser 1.7.0 o posterior. Para obtener más información sobre la creación de políticas S2S, consulte Uso de autorizaciones para conceder acceso entre servicios.

IBM Cloud Object Storage
El Agente Schematics utiliza un bucket Object Storage para almacenar datos temporales. La instancia IBM Cloud Object Storage debe estar en el mismo grupo de recursos que el clúster. Además, el nuevo grupo debe estar en la misma región que el clúster.
  • Para desplegar un agente, debe tener los privilegios necesarios para crear el HMAC credentials para el grupo Object Storage y almacenar la credencial como un secreto de Kubernetes.
  • La instancia y el bucket IBM Cloud Object Storage deben crearse para que el despliegue se realice correctamente.
  • Registre información sobre los recursos IBM Cloud Object Storage como COS instance name, COS bucket name y bucket region para su uso posterior.
Permiso de acceso IAM
Como mínimo, debe tener permisos de acceso para el servicio Kubernetes, Resource Group, Object Storage y el servicio Schematics para desplegar un agente.
  • Para desplegar un agente en otra cuenta usando un ServiceID o APIKey, debes ver que el administrador de la cuenta da permiso para todos los servicios alistados en permiso para desplegar un agente.
IBM Cloud CLI
Utilice la versión reciente de IBM Cloud CLI y el Schematics CLI v1.12.12 o superior para instalar un agente. Para obtener más información sobre la instalación del plug-in, consulte instalación de Schematics CLI plug-in.
Soporte de versiones de Terraform
El agente da soporte al espacio de trabajo mediante el uso de Terraform y v1.13 v1.14. Los espacios de trabajo con versiones anteriores de Terraform deben actualizarse a una de las versiones soportadas para que un agente las soporte. Para obtener más información, consulta el calendario de obsolescencia y las acciones que deben realizar los usuarios para actualizar el sistema.

Sólo puede desplegar una instancia de agente en un clúster Kubernetes. Para desplegar varios agentes en una sola cuenta de IBM Cloud, deben desplegarse en diferentes clústeres de Kubernetes. Cada agente y clúster puede atender a diferentes zonas de aislamiento de red en su entorno de nube.

Un agente se puede asociar y ejecutar trabajos para una cuenta y región geográfica de IBM Cloud. Los agentes no se pueden compartir con otras cuentas o ejecutar trabajos para varias cuentas. El diagrama representa la asociación de agentes con una región geográfica Schematics. Aquí se asocian varios agentes con acceso a recursos privados locales en ubicaciones remotas con distintas instancias geográficas de Schematics.

Asociación de agente con Schematics instancias
Asociación de agente con Schematics instancias

Esta imagen es una representación artística y no refleja las fronteras políticas o geográficas reales.

Planificación del acceso y la configuración de la red del agente

Schematics El agente permite ejecutar trabajos de espacios de trabajo y acciones en su red privada con acceso directo para trabajar con recursos en su red privada y centros de datos. El diagrama siguiente ilustra un posible modelo de despliegue de agente en un entorno de clúster con varias VPC conectadas a través de una pasarela de tránsito.

Schematics Conectividad de agente
Schematics Conectividad de agente

Para trabajar con recursos privados, el entorno de nube privada debe estar configurado para permitir que el clúster se ejecute en el agente. Y tiene acceso a las API, servicios y recursos para habilitar la ejecución de trabajos de espacio de trabajo y acciones. Normalmente Terraform utiliza HTTPS para configurar el servicio a través del puerto 443. Mientras que Ansible utiliza SSH a través del puerto 22 para realizar la configuración VSI posterior al aprovisionamiento. Estas rutas de red HTTPS y SSH se ilustran en el diagrama.

El grupo de seguridad de la VPC o las políticas de lista de control de acceso deben configurarse para permitir que el clúster de agentes acceda a IBM Cloud Mediante HTTPS y a cualquier VSI de destino mediante SSH.

El acceso a los recursos del centro de datos se puede configurar utilizando Direct Link o una conexión VPN.

Con los agentes, debe realizar las políticas de seguridad de red para el clúster Kubernetes y cualquier política de grupo de seguridad de VPC o de lista de control de acceso para el agente en ejecución. Por lo tanto, determinando la capacidad de los trabajos de espacio de trabajo y acción para acceder a los recursos de nube privada y a las API de IBM Cloud para el suministro y la configuración del servicio.

Planificación de la capacidad del agente

Debe supervisar el uso de recursos para los pods de agente Schematics para escalar los nodos de trabajador en el clúster Kubernetes en función del número de trabajos concurrentes. Para realizar los siguientes cambios, puede utilizar los comandos Kubernetes dashboard o kubectl.

- The number of concurrent Terraform, and Ansible jobs.
- The number of Terraform and Ansible pods.
- The resource limits for the agent deployment.

Próximos pasos

El paso siguiente es desplegar un agente.