Gerenciando Red Hat OpenShift para VMware

Fim da comercialização: A partir de 31 de outubro de 2025, novas implantações das ofertas do “ VMware Solutions ” não estarão mais disponíveis para novos clientes. Os clientes atuais ainda podem usar e expandir suas cargas de trabalho ativas do VMware® no IBM Cloud®. Para obter mais informações, consulte Fim do marketing para VMware em IBM Cloud.

A partir de 17 de julho de 2025, novas instalações automatizadas de Red Hat® OpenShift® para VMware® não estarão mais disponíveis para implantações novas ou existentes de instâncias de VMware Cloud Foundation for Classic - Automated. Você ainda pode usar ou excluir seu Red Hat OpenShift existente para instalações automatizadas do VMware até 16 de julho de 2026. O serviço não estará mais disponível a partir de 17 de julho de 2026.

Analise as informações a seguir para gerenciar seu serviço Red Hat OpenShift for VMware.

Rotação dos certificados Red Hat OpenShift

O Red Hat OpenShift for VMware usa certificados de clientes kubelet que devem ser girados periodicamente para fins de segurança. O Red Hat OpenShift automatiza principalmente o processo de rotação, mas requer aprovação manual de solicitações de assinatura de certificados (CSRs).Por isso, é importante que você entenda o planejamento de rotação de certificado do Red Hat OpenShift para evitar certificados expirados.

Os certificados iniciais criados durante a instalação inspiram 24 horas após sua criação.O processo de automação da IBM, que instala o Red Hat OpenShift, manipula a aprovação das CSRs para esta rotação inicial, que é feita por meio da execução de um script no bastion durante as primeiras 30 horas.O script é denominado /root/approve-csr.sh e seu arquivo de log é denominado /root/approve-csr.log.

Para que o script seja executado com sucesso, as credenciais iniciais do kubeadmin devem ser as mesmas até que a rotação do certificado inicial esteja concluída. Não altere as credenciais do kubeadmin durante as primeiras 24 horas.Caso as credenciais sejam alteradas, você deve monitorar e aprovar os CRSs para a rotação inicial de certificados.Para obter mais informações, consulte Aprovação de CSRs para suas máquinas.

Não reinicie nenhuma das máquinas virtuais (VMs) do cluster do Red Hat OpenShift ou a VM de bastion até que a primeira rotação de certificado seja executada.

Após a rotação inicial, os certificados são renovados a cada 30 dias.Deve-se estabelecer um processo de aprovação dos CRSs para cada rotação de certificado.De acordo com o Red Hat®, as CRSs podem ser aprovadas ao atingirem 80% de seu período de expiração, que equivale a aproximadamente 25 dias da vida útil das CSRs.

Se você não aprovar as CSRs a tempo e os certificados expirarem, será possível recuperar-se a partir dos certificados do plano de controle expirados e colocar o cluster do Red Hat OpenShift em operação novamente. Para obter mais informações, consulte Recuperação de certificados de plano de controle expirados.

Redimensionamento de suas VMs Red Hat OpenShift

  1. Efetue login na bastion VM usando SSH.
  2. Torne-se o usuário root: sudo -i
  3. Encerre a MV de destino: ssh core@<vm-ip> sudo shutdown -h 0
  4. Depois que a VM for desligada, redimensione-a no vCenter Server.
  5. Ligue a VM.
  6. No console do Red Hat OpenShift, acesse Computação > Nós e aguarde a VM que foi reiniciada retornar ao estado Pronto.
  7. Conclua as etapas anteriores para todas as VMs.

Alteração da chave SSH no bastião Red Hat OpenShift VM

O par de chaves SSH que é gerado durante a instalação está na MV de bastion do Red Hat OpenShift.O local do par de chaves SSH é exibido na página de detalhes do serviço Red Hat OpenShift. Esta chave SSH foi instalada em todas as VMs do cluster para permitir logins SSH a partir do bastion sem precisar de uma senha.

Recomenda-se que um novo par de chaves SSH seja gerado e utilizado para substituir a chave existente.Para obter mais informações sobre como gerar um novo par de chaves Par de chaves SSH, consulte Como atualizar as chaves SSH após a instalação em Red Hat OpenShift. Deve-se executar os comandos por meio da VM de bastion. Para obter mais informações sobre como efetuar login no bastion, consulte Detalhes do bastion.

Expansão do cluster Red Hat OpenShift com mais funcionários

Para expandir seu cluster do Red Hat OpenShift incluindo mais VMs do trabalhador, conclua as etapas a seguir:

  1. Crie um trabalhador VM a partir do modelo RHCOREOS:

    1. Assegure-se de que a VM esteja conectada à mesma rede que as outras VMs do trabalhador do Red Hat OpenShift.
    2. Não ligue o site VM ainda, pois são necessárias mais etapas de configuração.
  2. Prepare um arquivo de ignição do trabalhador no bastião:

    1. Para obter mais informações sobre como efetuar login no bastion, consulte Detalhes do bastion.
    2. No diretório de instalação no bastion, localize o arquivo de ignição do trabalhador denominado worker.ign. Crie uma versão Base64 desse arquivo usando o comando base64 -w0 worker.ign > worker.ign.b64. Você usará o conteúdo do arquivo worker.ign.b64 recém-criado na próxima etapa.
  3. Defina os atributos de VM:

    1. Antes de começar, desligue o VM. Em seguida, vá para a janela Configuration Parameters (Parâmetros de configuração), selecione o novo trabalhador VM e clique em Actions > Edit Settings (Ações > Editar configurações).
    2. Na janela Editar configurações, clique na guia Opções da VM. À esquerda, clique em Avançado para expandir a seção Avançado na janela. Em seguida, role para baixo até Parâmetros de configuração à esquerda.  Clique em Edit Configuration.
    3. A janela Parâmetros de configuração pode ter uma lista longa de parâmetros existentes para a VM. Para incluir um valor, clique em Incluir parâmetros de configuração. Dois campos vazios que são rotulados como Nome e Valor são exibidos para você completar. Use esse processo para as três etapas a seguir.
    4. Crie um valor chamado guestinfo.ignition.config.data e defina-o como o conteúdo do arquivo base64-encoded ignition config worker.ign.b64 que foi criado anteriormente.
    5. Crie um valor chamado guestinfo.ignition.config.data.encoding e defina-o como a cadeia de caracteres base64.
    6. Crie um valor chamado disk.EnableUUID e defina-o como a cadeia de caracteres TRUE.
    7. Depois de criar os novos parâmetros, clique duas vezes em OK para fechar as janelas abertas.
  4. Crie uma ligação DHCP para a VM do trabalhador:

    1. Efetue login no NSX-T™.
    2. Acesse Rede > Segmentos.
    3. Edite o segmento ocp-internal.
    4. Expanda Ligações estáticas do DHCP e clique em Configurar para abrir a janela Configurar ligações estáticas.
    5. Revise a lista de ligações existentes e anote o próximo endereço IP disponível.
    6. Examine uma das ligações de trabalhador existentes para consultar as informações que serão necessárias posteriormente. Anote o endereço de gateway e as opções de DHCP. Para visualizar as opções do DHCP, clique em Configurar ao lado de Opções de DHCP. Na janela Options (Opções), selecione Generic Options (Opções genéricas ) na lista Select DHCP Option (Selecionar opção DHCP ). Anote as opções que estão configuradas.
    7. Feche a ligação existente que você estava examinando para retornar à janela Configurar ligações estáticas.
    8. Clique em Incluir ligação estática IPV4. Conclua os detalhes do novo trabalhador, incluindo as opções de DHCP que você anotou anteriormente.
    9. Quando você estiver pronto, clique em Salvar para confirmar as mudanças.
  5. Inclua um trabalhador nos conjuntos do Load Balancer:

    1. Acesse Rede > Balanceador de carga > Conjuntos do servidor.
    2. Edite o pool de servidores ocp-apps.
    3. Na janela de edição, em Membros/grupo, clique no link numérico azul. O padrão é 3.
    4. Quando a janela Configurar membros do conjunto de servidores abrir, clique em Incluir membro.
    5. Insira o nome do novo trabalhador e o endereço IP. Deixe o número da porta vazio.
    6. Clique em Salvar e, em seguida, clique em Aplicar.
  6. Crie registros DNS para o novo trabalhador:

    1. Faça login no servidor AD NS da sua instância VCF for Classic - Automated.
    2. Usando o DNS Manager, inclua um novo registro A na zona correspondente ocp. Ao criar o registro A, certifique-se de que a opção para criar o registro PTR associado esteja selecionada.
  7. Aprove qualquer solicitação de assinatura de certificado (CSRs) por meio do bastion. Durante o provisionamento do novo funcionário, talvez você precise aprovar CSRs do bastião:

    1. Faça login no bastion como o usuário root e vá para o diretório de instalação do bastion. Para obter mais informações, consulte Detalhes da base.

    2. Antes de executar qualquer comando, você deve se autenticar em Red Hat OpenShift:

      • Se a autenticação não estiver configurada e você estiver usando a conta e a senha padrão kubeadmin, execute o comando export KUBECONFIG=auth/kubeconfig e verifique se você está autenticado executando o comando ./oc whoami.
      • Se outros back-ends ou usuários forem autenticados, efetue login usando uma dessas contas, conforme explicado na documentação do Red Hat OpenShift, por exemplo, executando o comando ./oc login.
    3. Execute ./oc get nodes para ver o novo trabalhador. Se não estiver no estado Ready, verifique repetidamente se há CSRs pendentes usando o comando ./oc get csr e, em seguida, aprove as CSRs usando o comando ./oc adm certificate approve <csr_name>.Continue verificando até que a configuração esteja concluída e o novo trabalhador esteja no estado Pronto.

      Depois que o novo trabalhador estiver no estado Pronto, ele poderá ser usado pelo Red Hat OpenShift.

  8. Ligue o site VM:

    • Após a ativação da MV, é possível monitorá-la para verificar a existência de problemas.A MV obtém um endereço IP, processa o arquivo de ignição e, em seguida, abre um prompt de login.

    • Depois de exibido, é possível que o prompt de login fique oculto pelas mensagens de log do console.Se necessário, pressione Enter algumas vezes no console. Se o prompt de login estiver presente, mas coberto por mensagens de log do console, pressione Enter para exibir o prompt de login novamente.

    • Se o prompt de login não for exibido, é possível que:

      • A VM não está recebendo um endereço IP. Verifique a rede à qual a VM está conectada. Além disso, verifique as configurações de vinculação do DHCP.
      • O valor base64 de worker.ign.64 não está correto. Pode haver caracteres ausentes ou extras. Confira o valor para confirmar.

      Se quaisquer configurações tiverem que ser mudadas porque a VM não exibiu um prompt de login, desligue a VM, mude as configurações necessárias e ligue-a novamente.

Considerações ao excluir Red Hat OpenShift para VMware

  • Antes de excluir o Red Hat OpenShift for VMware, deve-se remover quaisquer VMs adicionais criadas no diretório ocp no VMware. A automação do VMware Solutions remove apenas os itens que foram implementados durante a instalação inicial do Red Hat OpenShift (VMs, armazenamento e NSX). Qualquer nó que tenha sido implantado após a instalação não é excluído.
  • A VXLAN, o DLR e o Edge Gateway que foram criados durante a implementação inicial do Red Hat OpenShift para VMware são excluídos. As VMs que você implantou na VXLAN perderão a conectividade após a remoção do Red Hat OpenShift para VMware.
  • Se o seu cluster usar o armazenamento NFS, a exclusão de Red Hat OpenShift excluirá o armazenamento de dados NFS que foi adicionado durante a instalação.
  • Se você estiver usando um armazenamento de dados vSAN, exclua quaisquer volumes persistentes que você não precise mais antes de desinstalar o Red Hat OpenShift.Quaisquer volumes que não forem excluídos permanecerão no armazenamento do vSAN após a desinstalação do Red Hat OpenShift.
  • Antes de excluir o serviço, você deve remover do armazenamento todas as VMs pessoais que foram implantadas com esse serviço. Red Hat OpenShift ordena apenas VMs pessoais; elas não são vSAN-based.