Preparazione per la distribuzione dell'agente

Schematics L'agent estende la capacità di lavorare direttamente sulla tua rete privata o su qualsiasi zona di rete isolata. Gli agent consentono agli utenti di controllare la configurazione di rete e l'accesso che forniscono a un agent per eseguire lavori di azione e di area di lavoro. Gli agent sono progettati senza accesso in entrata da Schematics e l'apertura del firewall in entrata o delle porte di accesso alla rete. Tutte le comunicazioni tra l'agent e Schematics sono in uscita dall'agent e sotto il controllo utente.

Schematics Agent è una raccolta di microservizi che viene eseguita sui cluster Kubernetes del vostro account. Inoltre, utilizzano un bucket Object Storage come archivio dati intermedio o temporaneo per i file di log e i file di stato generati da workspace o action job.

Riesamina e completa le attività elencate per preparare il tuo ambiente IBM Cloud® a distribuire un nuovo agent.

Conto e reti
Un agente fornisce Schematics la possibilità di eseguire lavori di spazio di lavoro e di azione all'interno di un account di destinazione e della rete privata dell'account. I criteri di rete devono essere configurati per consentire al cluster su cui è distribuito l'agente di comunicare con Schematics, anche con le IBM Cloud API, i servizi e, ad esempio, con le istanze private Git o Vault di un utente. Per ulteriori informazioni, consultare la sezione Pianificazione dell'accesso alla rete e della configurazione dell'agente.
  • Registrare le informazioni sulle aree di rete consentite e sull'infrastruttura accessibile all'agente.
Cluster
Un agente Schematics può essere distribuito su cluster IBM Cloud Kubernetes Service e Red Hat OpenShift Kubernetes Service privati o pubblici esistenti. È possibile utilizzare un cluster esistente o eseguire il provisioning di un nuovo cluster con la seguente configurazione minima.
  • Per il cluster IBM Cloud Kubernetes Service v1.28 e versioni successive. È necessario aggiornare il percorso di rete in modo che le immagini vengano estratte da un gateway VPE anziché da un endpoint di servizio privato o migliorare il modello di agente Schematics.
  • Configurazione minima: tre nodi di lavoro con flavor b4x16. Questa configurazione può essere utilizzata per eseguire quattro job di spazio di lavoro o di azione in parallelo.
  • Registrare le informazioni sul cluster come cluster ID, cluster resource group e region per l'utilizzo successivo.

Quando si aggiorna un agente nel cluster ca-mon, assicurarsi che entrambi gli endpoint di servizio private e public siano abilitati. Questi endpoint sono necessari solo durante l'installazione o l'aggiornamento. Dopo l'installazione o l'aggiornamento, è possibile disattivare l'endpoint del servizio public. Tuttavia, è necessario riattivare l'endpoint del servizio public per i futuri aggiornamenti dell'agente.

Per supportare gli agenti su Red Hat OpenShift Kubernetes Service in base ai requisiti, è possibile controllare il traffico in uscita tramite gruppi di sicurezza e liste di controllo degli accessi alla rete (ACL).

È necessario definire le regole dei gruppi di sicurezza e le ACL a livello di VPC prima di distribuire un agente sul cluster. Per ulteriori informazioni, consultare lo script Terraform per definire gruppi di sicurezza e ACL su una VPC.

Se si installa un agente in un cluster in cui l'endpoint pubblico è disattivato e il tipo di accesso OAuth per il cluster è vpegw, è necessario creare un criterio di autorizzazione da servizio a servizio ( S2S ) tra Schematics e Kubernetes con il ruolo Viewer. La versione dell'agente deve essere 1.7.0 o successiva. Per ulteriori informazioni sulla creazione di criteri S2S, vedere Uso delle autorizzazioni per garantire l'accesso tra i servizi.

IBM Cloud Object Storage
L'agente Schematics utilizza un bucket Object Storage per memorizzare i dati temporanei. L'istanza IBM Cloud Object Storage deve essere nello stesso gruppo di risorse del cluster. Anche il nuovo bucket deve essere nella stessa regione del cluster.
  • Per distribuire un agent, devi disporre dei privilegi necessari per creare il HMAC credentials per il bucket Object Storage e archiviare la credenziale come un segreto Kubernetes.
  • L'istanza e il bucket IBM Cloud Object Storage devono essere creati per la corretta distribuzione.
  • Registra le informazioni relative alle risorse IBM Cloud Object Storage come COS instance name, COS bucket name e bucket region per l'uso successivo.
Autorizzazione di accesso IAM
È necessario avere almeno i permessi di accesso per il servizio Kubernetes, il gruppo di risorse, Object Storage e il servizio Schematics per dispiegare un agente.
  • Per distribuire un agente in un altro account utilizzando un ServiceID o APIKey, è necessario verificare che l'amministratore dell'account conceda l'autorizzazione per tutti i servizi elencati in permesso di distribuire un agente.
CLI IBM Cloud
Utilizzare la versione recente di IBM Cloud CLI e il plug-in Schematics CLI v1.12.12 o superiore per installare un agente. Per ulteriori informazioni sull'installazione del plug-in, vedere installazione del Schematics plug-in CLI.
Supporto della versione di Terraform
L'agente gestisce l'area di lavoro tramite Terraform v1.13 e v1.14. Gli spazi di lavoro con versioni precedenti di Terraform devono essere aggiornati a una delle versioni supportate per il supporto da parte di un agent. Per ulteriori informazioni, consultare il calendario di dismissione e le azioni che gli utenti devono intraprendere per effettuare l'aggiornamento.

È possibile distribuire una sola istanza dell'agente su un cluster Kubernetes. Per distribuire più agenti in un singolo account IBM Cloud, è necessario distribuirli in cluster Kubernetes diversi. Ogni agent e cluster può soddisfare diverse zone di isolamento della rete nel proprio ambiente cloud.

Un agent può essere associato ed eseguire lavori per una regione geografica e un account IBM Cloud. Gli agent non possono essere condivisi con altri account o eseguire lavori per più account. Il diagramma rappresenta l'associazione di agent con una regione geografica Schematics. Qui più agent con accesso alle risorse private locali in ubicazioni remote sono associati a diverse istanze geografiche Schematics.

Associazione agent con istanze Schematics
Associazione agent con istanze Schematics

Questa immagine è una rappresentazione artistica e non riflette i reali confini politici o geografici.

Configurazione e accesso alla rete dell'agent di pianificazione

Schematics L'agente consente di eseguire lavori di workspace e azioni sulla rete privata con accesso diretto alle risorse della rete privata e dei data center. Il seguente diagramma illustra un possibile modello di distribuzione dell'agent su un ambiente cluster con più VPC connessi tramite un gateway di transito.

Schematics Connettività agent
Schematics Connettività agent

Per gestire le risorse private, il proprio ambiente cloud privato deve essere configurato per consentire al cluster di essere eseguito sull'agent. E ha accesso a API, servizi e risorse per consentire l'esecuzione di lavori di spazio di lavoro e azioni. In genere Terraform usa HTTPS per configurare il servizio sulla porta 443. Mentre Ansible utilizza SSH attraverso la porta 22 per eseguire la configurazione VSI post-provisioning. Questi percorsi di rete HTTPS e SSH sono illustrati nel diagramma.

I criteri del gruppo di sicurezza VPC o dell'elenco di controllo degli accessi devono essere configurati per consentire al cluster di agenti di accedere alle API IBM Cloud Alle API utilizzando HTTPS e a qualsiasi VSI di destinazione utilizzando SSH.

L'accesso alle risorse del data center può essere configurato utilizzando Direct Link o una connessione VPN.

Con gli agent, devi eseguire le politiche di sicurezza di rete per il cluster Kubernetes e qualsiasi gruppo di sicurezza VPC o politica ACL (Access Control List) per l'agent in esecuzione. Pertanto, determinando la capacità dei lavori di spazio di lavoro e azione di accedere alle risorse cloud private e alle API IBM Cloud per la configurazione e il provisioning del servizio.

Pianificazione della capacità dell'agente

È necessario monitorare l'uso delle risorse per i pod dell'agente Schematics per scalare i nodi worker nel cluster Kubernetes in base al numero di lavori contemporanei. Per apportare le seguenti modifiche, è possibile utilizzare la dashboard Kubernetes o i comandi kubectl.

- The number of concurrent Terraform, and Ansible jobs.
- The number of Terraform and Ansible pods.
- The resource limits for the agent deployment.

Passi successivi

Il passo successivo è distribuire un agent.