管理 Red Hat OpenShift for VMware

產品停售:自 2025 年 10 月 31 日起,新客戶將無法再部署 VMware Solutions 相關服務。 現有客戶仍可繼續在 IBM Cloud® 上使用並擴展其有效的 VMware® 工作負載。 如需詳細資訊,請參閱 IBM Cloud 上 VMware 的結束行銷

Red Hat® OpenShift® 自 2025 年 7 月 17 日起,VMware® 的新自動安裝不再適用於 VMware Cloud Foundation for Classic - Automated 實例的新部署或現有部署。 在 2026 年 7 月 16 日之前,您仍可使用或刪除 VMware 自動安裝的現有 Red Hat OpenShift。 該服務將於 2026 年 7 月 17 日起停止提供。

檢閱下列資訊,以管理您的 Red Hat OpenShift VMware 服務。

旋轉 Red Hat OpenShift 證書

VMware的Red Hat OpenShift使用 kubelet 用戶端證書,出於安全目的,必須定期輪換該證書。Red Hat OpenShift主要自動化輪調過程,但需要手動核准憑證簽署要求 (CSR)。因此,了解Red Hat OpenShift憑證輪替時間表非常重要,以避免憑證過期。

安裝過程中建立的初始憑證將在建立後 24 小時後過期。IBM的自動化流程安裝了Red Hat OpenShift,負責處理此初始輪換的 CSR 批准,這是透過在前 30 小時在堡壘上運行腳本來完成的。該腳本名為 /root/approve-csr.sh,其日誌檔案名稱為 /root/approve-csr.log

為了使腳本成功運行,kubeadmin 證書必須相同,直到初始證書輪換完成。前 24 小時內請勿變更 kubeadmin 憑證。如果憑證發生更改,您必須監控並批准初始憑證輪替的 CSR。有關更多信息,請參閱 批准計算機的 CSR

在完成第一次憑證輪換之前,請勿重新啟動任何 Red Hat OpenShift 集群虛擬機 (VM) 或 bastion VM。

初始證書輪換後,證書每 30 天更新一次。您必須建立一個流程來批准每次憑證輪替的 CSR。根據Red Hat®,當 CSR 達到其有效期的 80%(即 CSR 的生命週期約為 25 天)時,您可以批准 CSR。

如果您沒有及時批准 CSR 並且憑證過期,您可以從過期的控制平面憑證中復原並使Red Hat OpenShift叢集再次執行。 有關更多信息,請參閱 從過期的控制平面證書中恢復

調整 Red Hat OpenShift 虛擬機器的大小

  1. 使用 SSH 登入 bastion VM。
  2. 成為 root 使用者:sudo -i
  3. 關閉目標 VM:ssh core@<vm-ip> sudo shutdown -h 0
  4. VM 關機後,在 vCenter Server 中調整 VM 的大小。
  5. 打開 VM 的電源。
  6. 在 Red Hat OpenShift 主控台中,移至 Compute > Nodes,等待重新啟動的 VM 回到 Ready 狀態。
  7. 對所有虛擬機器完成前面的步驟。

變更 Red Hat OpenShift bastion 上的 SSH 金鑰 VM

安裝過程中產生的 SSH 金鑰對在 Red Hat OpenShift bastion VM 上。SSH 金鑰對的位置會顯示在 Red Hat OpenShift 服務詳細資訊頁面上。 此 SSH 金鑰安裝在所有群集虛擬機器上,以允許從 bastion 進行 SSH 登入,而不需要密碼。

建議產生新的 SSH 金鑰配對並用於取代現有金鑰。有關如何產生新的 SSH 金鑰對,請參閱 Red Hat OpenShift 中安裝後如何更新 ssh 金鑰。 您必須從 bastion VM 執行這些指令。 如需登入防禦主機的相關資訊,請參閱防禦主機詳細資料

使用更多員工擴充 Red Hat OpenShift 集群

若要透過新增更多工作虛擬機來擴展您的Red Hat OpenShift集群,請完成以下步驟:

  1. 從 RHCOREOS 模版建立 Worker VM:

    1. 確保 VM 與其他 Red Hat OpenShift Worker VM 連接至相同的網路。
    2. 請先不要開啟 VM,因為還需要更多設定步驟。
  2. 在堡壘上準備一份工人點火文件:

    1. 如需登入防禦主機的相關資訊,請參閱防禦主機詳細資料
    2. 在堡壘的安裝目錄中,找到名為 worker.ign 工作器點火檔案。 使用命令 base64 -w0 worker.ign > worker.ign.b64 建立此文件的base64版本。 您將在下一步中使用新建立的 worker.ign.b64 文件的內容。
  3. 設定 VM 屬性:

    1. 開始之前,請先關閉電源 VM。 然後,前往「組態參數」視窗,選擇新的工作人員 VM,然後按一下「動作」>「編輯設定」。
    2. 在「編輯設定」視窗中,按一下 VM 選項索引標籤。 按一下左側的 “進階” 以展開視窗中的 “進階” 部分。 然後,向下捲動到左側的配置參數。點選編輯配置
    3. Configuration Parameters(組態參數)視窗可能有一長串現有的 VM 參數。 若要新增值,請按一下 「新增組態參數」。 將顯示兩個標有 “名稱”“值” 的空白欄位供您填寫。 使用此程序執行以下 3 個步驟。
    4. 建立一個名為 guestinfo.ignition.config.data 的值,並將其設定為先前建立的 base64-encoded ignition config 檔 worker.ign.b64 的內容。
    5. 建立一個名為 guestinfo.ignition.config.data.encoding 的值,並將其設定為字串 base64
    6. 建立一個名為 disk.EnableUUID 的值,並將其設定為字串 TRUE
    7. 建立新參數後,按一下 「確定」 兩次以關閉開啟的視窗。
  4. 為工作站建立 DHCP 綁定 VM:

    1. 登入 NSX-T™。
    2. 移至網路 > 區段
    3. 編輯 ocp-internal 段。
    4. 展開 DHCP 靜態綁定並點擊設定以開啟「設定靜態綁定」視窗。
    5. 查看現有綁定清單並記下一個可用的 IP 位址。
    6. 檢查現有的工作程序綁定之一以查看稍後需要的資訊。 記下網關位址和 DHCP 選項。 若要查看 DHCP 選項,請按一下 DHCP 選項旁邊的設定。 在「選項」視窗中,從 「選擇 DHCP 選項」 清單中選擇 「通用選項」。 記下設定的選項。
    7. 關閉您正在檢查的現有綁定以返回「設定靜態綁定」視窗。
    8. 點選 “新增IPV4靜態綁定”。 填寫新工作人員的詳細信息,包括您之前記下的 DHCP 選項。
    9. 完成後,按一下 “儲存” 以提交變更。
  5. 將工作執行緒新增至負載平衡器池:

    1. 前往網路 > 負載平衡器 > 伺服器池
    2. 編輯伺服器集區 ocp-apps
    3. 在編輯視窗中的 Members/Group 下,點擊藍色數字連結。 預設值是 3。
    4. 當「設定伺服器集區成員」視窗開啟時,按一下「新增成員」
    5. 輸入新員工的姓名和 IP 位址。 將連接埠號碼留空。
    6. 按一下儲存,然後按一下套用
  6. 為新工作人員建立 DNS 記錄:

    1. 登入您的VCF for Classic - Automated實例的 AD NS 伺服器。
    2. 使用 DNS 管理器,將新的 A 記錄新增至對應的 ocp 區域。建立 A 記錄時,請確保選擇建立關聯 PTR 記錄的選項。
  7. 核准來自防禦主機的任何憑證簽署要求 (CSR)。 在配置新工作人員的過程中,您可能必須從堡垒 批准 CSR

    1. root 使用者登入堡壘機,進入堡壘機安裝目錄。 有關更多信息,請參閱 堡壘詳細信息

    2. 在執行任何指令之前,您必須先驗證 Red Hat OpenShift:

      • 如果未配置鑑別,並且您使用的是預設 kubeadmin 帳戶和密碼,請執行 export KUBECONFIG=auth/kubeconfig 指令,並驗證您是否已藉由執行 ./oc whoami 指令進行鑑別。
      • 如果其他後端或使用者已通過認證,請依照 Red Hat OpenShift 文件中的說明,使用其中一個帳號登入,例如執行 ./oc login 指令。
    3. 運行 ./oc get nodes 來查看新的worker。如果未處於 Ready(就緒 )狀態,請使用 ./oc get csr 指令重複檢查是否有待處理的 CSR,然後再使用 ./oc adm certificate approve <csr_name> 指令核准 CSR。繼續檢查,直到組態完成且新 Worker 處於 Ready(就緒 )狀態。

      新 Worker 處於 Ready 狀態後,就可以由 Red Hat OpenShift 使用。

  8. 開啟 VM:

    • VM 啟動電源後,您可以監控 VM,查看是否存在問題。該 VM 會取得 IP 位址,並處理 ignition 檔案,然後開啟登入提示。

    • 顯示登入提示後,主控台日誌消息可能會覆蓋該提示。如果需要,請在主控台上按幾次 Enter。 如果登錄提示已出現,但被控制台日誌訊息覆蓋,請按 Enter 以再次顯示登錄提示。

    • 如果未顯示登入提示,可能是:

      • VM 無法取得 IP 位址。 檢查 VM 所連接的網路。 另外,檢查 DHCP 綁定設定。
      • worker.ign.64base64 值不正確。 它可能缺少一些字元或有多餘的字元。 檢查該值以確認。

      如果因為 VM 沒有顯示登入提示而必須變更任何設定,請關閉 VM 的電源,變更必要的設定,然後再重新開啟電源。

刪除 Red Hat OpenShift 時的注意事項 VMware

  • 在刪除VMware的Red Hat OpenShift之前,您必須刪除在VMware上的 ocp 目錄中所建立的所有其他虛擬機器。 VMware Solutions自動化僅刪除在初始安裝Red Hat OpenShift期間部署的項目(虛擬機器、儲存和 NSX)。 安裝後部署的任何節點都不會刪除。
  • Red Hat OpenShift for VMware 初始部署時建立的 VXLAN、DLR 和 Edge Gateway 會被刪除。 您部署在 VXLAN 上的虛擬機器會在 Red Hat OpenShift for VMware 移除後失去連線。
  • 如果您的叢集使用NFS存儲,則刪除Red Hat OpenShift會刪除安裝期間新增的NFS資料儲存。
  • 如果您使用的是vSAN資料存儲,請在卸載Red Hat OpenShift之前刪除任何不再需要的持久卷。卸載Red Hat OpenShift後,任何未刪除的磁碟區都會保留在vSAN儲存中。
  • 在刪除服務之前,您必須從儲存中移除與此服務一起部署的任何個人虛擬機器。Red Hat OpenShift 只會命令個人虛擬機器,它們不是 vSAN-based。