管理 Red Hat OpenShift for VMware
產品停售:自 2025 年 10 月 31 日起,新客戶將無法再部署 VMware Solutions 相關服務。 現有客戶仍可繼續在 IBM Cloud® 上使用並擴展其有效的 VMware® 工作負載。 如需詳細資訊,請參閱 IBM Cloud 上 VMware 的結束行銷。
Red Hat® OpenShift® 自 2025 年 7 月 17 日起,VMware® 的新自動安裝不再適用於 VMware Cloud Foundation for Classic - Automated 實例的新部署或現有部署。 在 2026 年 7 月 16 日之前,您仍可使用或刪除 VMware 自動安裝的現有 Red Hat OpenShift。 該服務將於 2026 年 7 月 17 日起停止提供。
檢閱下列資訊,以管理您的 Red Hat OpenShift VMware 服務。
旋轉 Red Hat OpenShift 證書
VMware的Red Hat OpenShift使用 kubelet 用戶端證書,出於安全目的,必須定期輪換該證書。Red Hat OpenShift主要自動化輪調過程,但需要手動核准憑證簽署要求 (CSR)。因此,了解Red Hat OpenShift憑證輪替時間表非常重要,以避免憑證過期。
安裝過程中建立的初始憑證將在建立後 24 小時後過期。IBM的自動化流程安裝了Red Hat OpenShift,負責處理此初始輪換的 CSR 批准,這是透過在前 30 小時在堡壘上運行腳本來完成的。該腳本名為 /root/approve-csr.sh,其日誌檔案名稱為 /root/approve-csr.log。
為了使腳本成功運行,kubeadmin 證書必須相同,直到初始證書輪換完成。前 24 小時內請勿變更 kubeadmin 憑證。如果憑證發生更改,您必須監控並批准初始憑證輪替的 CSR。有關更多信息,請參閱 批准計算機的 CSR。
在完成第一次憑證輪換之前,請勿重新啟動任何 Red Hat OpenShift 集群虛擬機 (VM) 或 bastion VM。
初始證書輪換後,證書每 30 天更新一次。您必須建立一個流程來批准每次憑證輪替的 CSR。根據Red Hat®,當 CSR 達到其有效期的 80%(即 CSR 的生命週期約為 25 天)時,您可以批准 CSR。
如果您沒有及時批准 CSR 並且憑證過期,您可以從過期的控制平面憑證中復原並使Red Hat OpenShift叢集再次執行。 有關更多信息,請參閱 從過期的控制平面證書中恢復。
調整 Red Hat OpenShift 虛擬機器的大小
- 使用 SSH 登入 bastion VM。
- 成為
root使用者:sudo -i - 關閉目標 VM:
ssh core@<vm-ip> sudo shutdown -h 0 - VM 關機後,在 vCenter Server 中調整 VM 的大小。
- 打開 VM 的電源。
- 在 Red Hat OpenShift 主控台中,移至 Compute > Nodes,等待重新啟動的 VM 回到 Ready 狀態。
- 對所有虛擬機器完成前面的步驟。
變更 Red Hat OpenShift bastion 上的 SSH 金鑰 VM
安裝過程中產生的 SSH 金鑰對在 Red Hat OpenShift bastion VM 上。SSH 金鑰對的位置會顯示在 Red Hat OpenShift 服務詳細資訊頁面上。 此 SSH 金鑰安裝在所有群集虛擬機器上,以允許從 bastion 進行 SSH 登入,而不需要密碼。
建議產生新的 SSH 金鑰配對並用於取代現有金鑰。有關如何產生新的 SSH 金鑰對,請參閱 Red Hat OpenShift 中安裝後如何更新 ssh 金鑰。 您必須從 bastion VM 執行這些指令。 如需登入防禦主機的相關資訊,請參閱防禦主機詳細資料。
使用更多員工擴充 Red Hat OpenShift 集群
若要透過新增更多工作虛擬機來擴展您的Red Hat OpenShift集群,請完成以下步驟:
-
從 RHCOREOS 模版建立 Worker VM:
- 確保 VM 與其他 Red Hat OpenShift Worker VM 連接至相同的網路。
- 請先不要開啟 VM,因為還需要更多設定步驟。
-
在堡壘上準備一份工人點火文件:
- 如需登入防禦主機的相關資訊,請參閱防禦主機詳細資料。
- 在堡壘的安裝目錄中,找到名為
worker.ign工作器點火檔案。 使用命令base64 -w0 worker.ign > worker.ign.b64建立此文件的base64版本。 您將在下一步中使用新建立的worker.ign.b64文件的內容。
-
設定 VM 屬性:
- 開始之前,請先關閉電源 VM。 然後,前往「組態參數」視窗,選擇新的工作人員 VM,然後按一下「動作」>「編輯設定」。
- 在「編輯設定」視窗中,按一下 VM 選項索引標籤。 按一下左側的 “進階” 以展開視窗中的 “進階” 部分。 然後,向下捲動到左側的配置參數。點選編輯配置。
- Configuration Parameters(組態參數)視窗可能有一長串現有的 VM 參數。 若要新增值,請按一下 「新增組態參數」。 將顯示兩個標有 “名稱” 和 “值” 的空白欄位供您填寫。 使用此程序執行以下 3 個步驟。
- 建立一個名為
guestinfo.ignition.config.data的值,並將其設定為先前建立的 base64-encoded ignition config 檔worker.ign.b64的內容。 - 建立一個名為
guestinfo.ignition.config.data.encoding的值,並將其設定為字串base64。 - 建立一個名為
disk.EnableUUID的值,並將其設定為字串TRUE。 - 建立新參數後,按一下 「確定」 兩次以關閉開啟的視窗。
-
為工作站建立 DHCP 綁定 VM:
- 登入 NSX-T™。
- 移至網路 > 區段。
- 編輯
ocp-internal段。 - 展開 DHCP 靜態綁定並點擊設定以開啟「設定靜態綁定」視窗。
- 查看現有綁定清單並記下一個可用的 IP 位址。
- 檢查現有的工作程序綁定之一以查看稍後需要的資訊。 記下網關位址和 DHCP 選項。 若要查看 DHCP 選項,請按一下 DHCP 選項旁邊的設定。 在「選項」視窗中,從 「選擇 DHCP 選項」 清單中選擇 「通用選項」。 記下設定的選項。
- 關閉您正在檢查的現有綁定以返回「設定靜態綁定」視窗。
- 點選 “新增IPV4靜態綁定”。 填寫新工作人員的詳細信息,包括您之前記下的 DHCP 選項。
- 完成後,按一下 “儲存” 以提交變更。
-
將工作執行緒新增至負載平衡器池:
- 前往網路 > 負載平衡器 > 伺服器池。
- 編輯伺服器集區
ocp-apps。 - 在編輯視窗中的 Members/Group 下,點擊藍色數字連結。 預設值是 3。
- 當「設定伺服器集區成員」視窗開啟時,按一下「新增成員」。
- 輸入新員工的姓名和 IP 位址。 將連接埠號碼留空。
- 按一下儲存,然後按一下套用。
-
為新工作人員建立 DNS 記錄:
- 登入您的VCF for Classic - Automated實例的 AD NS 伺服器。
- 使用 DNS 管理器,將新的 A 記錄新增至對應的
ocp區域。建立 A 記錄時,請確保選擇建立關聯 PTR 記錄的選項。
-
核准來自防禦主機的任何憑證簽署要求 (CSR)。 在配置新工作人員的過程中,您可能必須從堡垒 批准 CSR:
-
以
root使用者登入堡壘機,進入堡壘機安裝目錄。 有關更多信息,請參閱 堡壘詳細信息。 -
在執行任何指令之前,您必須先驗證 Red Hat OpenShift:
- 如果未配置鑑別,並且您使用的是預設
kubeadmin帳戶和密碼,請執行export KUBECONFIG=auth/kubeconfig指令,並驗證您是否已藉由執行./oc whoami指令進行鑑別。 - 如果其他後端或使用者已通過認證,請依照 Red Hat OpenShift 文件中的說明,使用其中一個帳號登入,例如執行
./oc login指令。
- 如果未配置鑑別,並且您使用的是預設
-
運行
./oc get nodes來查看新的worker。如果未處於 Ready(就緒 )狀態,請使用./oc get csr指令重複檢查是否有待處理的 CSR,然後再使用./oc adm certificate approve <csr_name>指令核准 CSR。繼續檢查,直到組態完成且新 Worker 處於 Ready(就緒 )狀態。新 Worker 處於 Ready 狀態後,就可以由 Red Hat OpenShift 使用。
-
-
開啟 VM:
-
VM 啟動電源後,您可以監控 VM,查看是否存在問題。該 VM 會取得 IP 位址,並處理 ignition 檔案,然後開啟登入提示。
-
顯示登入提示後,主控台日誌消息可能會覆蓋該提示。如果需要,請在主控台上按幾次 Enter。 如果登錄提示已出現,但被控制台日誌訊息覆蓋,請按 Enter 以再次顯示登錄提示。
-
如果未顯示登入提示,可能是:
- VM 無法取得 IP 位址。 檢查 VM 所連接的網路。 另外,檢查 DHCP 綁定設定。
worker.ign.64的base64值不正確。 它可能缺少一些字元或有多餘的字元。 檢查該值以確認。
如果因為 VM 沒有顯示登入提示而必須變更任何設定,請關閉 VM 的電源,變更必要的設定,然後再重新開啟電源。
-
刪除 Red Hat OpenShift 時的注意事項 VMware
- 在刪除VMware的Red Hat OpenShift之前,您必須刪除在VMware上的
ocp目錄中所建立的所有其他虛擬機器。 VMware Solutions自動化僅刪除在初始安裝Red Hat OpenShift期間部署的項目(虛擬機器、儲存和 NSX)。 安裝後部署的任何節點都不會刪除。 - Red Hat OpenShift for VMware 初始部署時建立的 VXLAN、DLR 和 Edge Gateway 會被刪除。 您部署在 VXLAN 上的虛擬機器會在 Red Hat OpenShift for VMware 移除後失去連線。
- 如果您的叢集使用NFS存儲,則刪除Red Hat OpenShift會刪除安裝期間新增的NFS資料儲存。
- 如果您使用的是vSAN資料存儲,請在卸載Red Hat OpenShift之前刪除任何不再需要的持久卷。卸載Red Hat OpenShift後,任何未刪除的磁碟區都會保留在vSAN儲存中。
- 在刪除服務之前,您必須從儲存中移除與此服務一起部署的任何個人虛擬機器。Red Hat OpenShift 只會命令個人虛擬機器,它們不是 vSAN-based。