View a markdown version of this page

Cree un clúster clásico de ROSA mediante la ROSA CLI - Red Hat OpenShift Service en AWS

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Cree un clúster clásico de ROSA mediante la ROSA CLI

En las siguientes secciones se describe cómo empezar a utilizar ROSA classic AWS STS y la ROSA CLI. Para conocer los pasos para crear un clúster ROSA clásico con Terraform, consulte la documentación de Red Hat. Para obtener más información sobre el proveedor de Terraform para crear ROSA clústeres, consulte la documentación de Terraform.

La ROSA CLI usa el auto modo o manual el modo para crear los IAM recursos necesarios para aprovisionar un ROSA clúster. autoEl modo crea inmediatamente las IAM funciones y políticas necesarias y un proveedor de OpenID Connect (OIDC). manualel modo genera los AWS CLI comandos necesarios para crear los recursos. IAM Al usar manual el modo, puede revisar los AWS CLI comandos generados antes de ejecutarlos manualmente. Con el modo manual, también puede pasar los comandos a otro administrador o grupo de su organización para que pueda crear los recursos.

Para ver más opciones para empezar, consulteComience con ROSA.

Requisitos previos

Complete las acciones previas que se enumeran enConfigurar para usar ROSA.

Cree un clúster clásico de ROSA mediante la ROSA CLI y AWS STS

Puede crear un clásico de ROSA clúster mediante la ROSA CLI y AWS STS.

  1. Cree las funciones y políticas de IAM cuenta requeridas utilizando --mode auto o--mode manual.

  2. Cree un clúster utilizando --mode auto o. --mode manual autoel modo le permite crear un clúster más rápidamente. manualel modo le pide que especifique una configuración personalizada para su clúster.

    • rosa create cluster --cluster-name <CLUSTER_NAME> --sts --mode auto
      nota

      Cuando lo especificas--mode auto, el rosa create cluster comando crea automáticamente las IAM funciones de operador específicas del clúster y el proveedor de OIDC. Los operadores utilizan el proveedor de OIDC para autenticar.

      nota

      Si se utilizan los --mode auto valores predeterminados, se instala la última versión estable. OpenShift

    • rosa create cluster --cluster-name <CLUSTER_NAME> --sts --mode manual
      importante

      Si habilita el cifrado etcd en el manual modo, incurrirá en una sobrecarga de rendimiento de aproximadamente un 20%. La sobrecarga se debe a la introducción de esta segunda capa de cifrado, además del cifrado predeterminado de Amazon EBS, que cifra los volúmenes etcd.

      nota

      Después de ejecutar el manual modo para crear el clúster, debe crear manualmente las funciones de IAM de los operadores específicos del clúster y el proveedor de OpenID Connect que los operadores del clúster utilizan para autenticarse.

  3. Compruebe el estado de su. clúster

    rosa describe cluster -c <CLUSTER_NAME>
    nota

    Si el proceso de aprovisionamiento falla o el State campo no cambia a un estado listo después de 40 minutos, consulteResolución de problemas. Para ponerse en contacto con Soporte el soporte de Red Hat para obtener asistencia, consulteObtener ROSA apoyo.

  4. Realice un seguimiento del progreso de la clúster creación observando los registros del OpenShift instalador.

    rosa logs install -c <CLUSTER_NAME> --watch

Configure un proveedor de identidades y conceda el clúster acceso

ROSA incluye un OAuth servidor integrado. Una vez creado clúster el suyo, debe configurarlo OAuth para usar un proveedor de identidades. A continuación, puede añadir usuarios a su proveedor de identidad configurado para concederles acceso a su clúster. Puede otorgarles permisos de cluster-admin o dedicated-admin a estos usuarios según sea necesario.

Puede configurar diferentes tipos de proveedores de identidad para su clúster de ROSA . Los tipos compatibles incluyen GitHub Enterprise GitHub, Google GitLab, LDAP, OpenID Connect y proveedores de identidad. HTPasswd

importante

El proveedor de HTPasswd identidad se incluye solo para permitir la creación de un único usuario administrador estático. HTPasswd no se admite como proveedor de identidades de uso general para. ROSA

El siguiente procedimiento configura un proveedor de GitHub identidades como ejemplo. Para obtener instrucciones sobre cómo configurar cada uno de los tipos de proveedores de identidad compatibles, consulte Configuración de proveedores de identidad para AWS STS.

  1. Ve a github.com e inicia sesión en tu cuenta. GitHub

  2. Si no tienes una GitHub organización que puedas usar para el aprovisionamiento de identidades, crea una. clúster Para obtener más información, consulta los pasos de la GitHub documentación.

  3. Con el modo interactivo de la ROSA CLI, configure un proveedor de identidades para el clúster.

    rosa create idp --cluster=<CLUSTER_NAME> --interactive
  4. Siga las instrucciones de configuración del resultado para restringir el clúster acceso a los miembros de su GitHub organización.

    I: Interactive mode enabled. Any optional fields can be left empty and a default will be selected. ? Type of identity provider: github ? Identity provider name: github-1 ? Restrict to members of: organizations ? GitHub organizations: <GITHUB_ORG_NAME> ? To use GitHub as an identity provider, you must first register the application: - Open the following URL: https://github.com/organizations/<GITHUB_ORG_NAME>/settings/applications/new?oauth_application%5Bcallback_url%5D=https%3A%2F%2Foauth-openshift.apps.<CLUSTER_NAME>/<RANDOM_STRING>.p1.openshiftapps.com%2Foauth2callback%2Fgithub-1&oauth_application%5Bname%5D=<CLUSTER_NAME>&oauth_application%5Burl%5D=https%3A%2F%2Fconsole-openshift-console.apps.<CLUSTER_NAME>/<RANDOM_STRING>.p1.openshiftapps.com - Click on 'Register application' ...
  5. Abre la URL en el resultado y <GITHUB_ORG_NAME> sustitúyela por el nombre de tu GitHub organización.

  6. En la página GitHub web, elija Registrar aplicación para registrar una nueva OAuth aplicación en su GitHub organización.

  7. Utilice la información de la GitHub OAuth página para rellenar el resto de las solicitudes rosa create idp interactivas ejecutando el siguiente comando. Sustituya <GITHUB_CLIENT_ID> y por <GITHUB_CLIENT_SECRET> las credenciales de su aplicación. GitHub OAuth

    ... ? Client ID: <GITHUB_CLIENT_ID> ? Client Secret: [? for help] <GITHUB_CLIENT_SECRET> ? GitHub Enterprise Hostname (optional): ? Mapping method: claim I: Configuring IDP for cluster '<CLUSTER_NAME>' I: Identity Provider 'github-1' has been created. It will take up to 1 minute for this configuration to be enabled. To add cluster administrators, see 'rosa grant user --help'. To login into the console, open https://console-openshift-console.apps.<CLUSTER_NAME>.<RANDOM_STRING>.p1.openshiftapps.com and click on github-1.
    nota

    La configuración del proveedor de identidad puede tardar aproximadamente dos minutos en activarse. Si configuraste un cluster-admin usuario, puedes correr oc get pods -n openshift-authentication --watch para ver cómo se vuelven a implementar los OAuth pods con la configuración actualizada.

  8. Compruebe que el proveedor de identidad esté configurado correctamente.

    rosa list idps --cluster=<CLUSTER_NAME>

Conceda al usuario acceso a un clúster

Puede conceder acceso a un usuario al suyo clúster agregándolo al proveedor de identidades configurado.

El siguiente procedimiento agrega un usuario a una GitHub organización que está configurada para el aprovisionamiento de identidades en el clúster.

  1. Ve a github.com e inicia sesión en tu cuenta. GitHub

  2. Invita a los usuarios que necesiten clúster acceder a tu organización. GitHub Para obtener más información, consulte Invitar a los usuarios a unirse a su organización en la GitHub documentación.

Configuración de permisos de cluster-admin

  1. Otorgue los permisos de cluster-admin mediante el siguiente comando. Sustituya <IDP_USER_NAME> y <CLUSTER_NAME> por su nombre de usuario y clúster.

    rosa grant user cluster-admin --user=<IDP_USER_NAME> --cluster=<CLUSTER_NAME>
  2. Compruebe que el usuario aparezca como miembro del grupo de cluster-admins.

    rosa list users --cluster=<CLUSTER_NAME>

Configuración de permisos de dedicated-admin

  1. Otorgue los permisos de dedicated-admin mediante el siguiente comando. Sustituya <IDP_USER_NAME> y <CLUSTER_NAME> por su clúster nombre de usuario mediante la ejecución del siguiente comando.

    rosa grant user dedicated-admin --user=<IDP_USER_NAME> --cluster=<CLUSTER_NAME>
  2. Compruebe que el usuario aparezca como miembro del grupo de cluster-admins.

    rosa list users --cluster=<CLUSTER_NAME>

Acceda a a clúster a través de la consola Red Hat Hybrid Cloud

Tras crear un usuario clúster administrador o añadir un usuario a su proveedor de identidad configurado, puede iniciar sesión en él a clúster través de la consola de Red Hat Hybrid Cloud.

  1. Obtenga la URL de la consola para clúster usted mediante el siguiente comando. <CLUSTER_NAME>Sustitúyala por el nombre de tu clúster.

    rosa describe cluster -c <CLUSTER_NAME> | grep Console
  2. Navegue hasta la URL de la consola en la salida e inicie sesión.

    • Si ha creado un usuario de cluster-admin, inicie sesión con las credenciales proporcionadas.

    • Si configuró un proveedor de identidad para usted clúster, elija el nombre del proveedor de identidad en el cuadro de diálogo Iniciar sesión con... y complete las solicitudes de autorización que presente su proveedor.

Implemente una aplicación del catálogo para desarrolladores

Desde la consola de la nube híbrida de Red Hat, puede implementar una aplicación de prueba del catálogo de desarrolladores y exponerla con una ruta.

  1. Diríjase a la Consola de la nube híbrida de Red Hat y seleccione el clúster en el que desea implementar la aplicación.

  2. En la página del clúster, seleccione Abrir consola.

  3. Desde la perspectiva Administrador, seleccione Inicio > Proyectos > Crear proyecto.

  4. Introduzca un nombre para el proyecto y, si lo desea, añada un Nombre de visualización y una Descripción.

  5. Seleccione Crear para crear el proyecto.

  6. Cambie a la perspectiva Desarrollador y seleccione +Añadir. Asegúrese de que el proyecto seleccionado sea el que se acaba de crear.

  7. En el cuadro de diálogo del Catálogo de desarrolladores, seleccione Todos los servicios.

  8. En la página del catálogo para desarrolladores, seleccione Idiomas > en el JavaScriptmenú.

  9. Elija Node.js y, a continuación, elija Crear aplicación para abrir la página Crear Source-to-Image aplicación.

    nota

    Puede que tenga que seleccionar Eliminar todos los filtros para que aparezca la opción Node.js.

  10. En la sección Git, seleccione Probar ejemplo.

  11. En el campo Nombre, agregue un nombre único.

  12. Seleccione Crear.

    nota

    La nueva aplicación tarda varios minutos en implementarse.

  13. Una vez finalizada la implementación, elija la URL de la ruta para la aplicación.

    Se abre una nueva pestaña en el navegador con un mensaje similar al siguiente.

    Welcome to your Node.js application on OpenShift
  14. (Opcional) Elimine la aplicación y limpie los recursos:

    1. Desde la perspectiva de Administrador, seleccione Inicio > Proyectos.

    2. Abra el menú de acciones del proyecto y seleccione Eliminar proyecto.

Revoque los permisos de cluster-admin de un usuario

  1. Otorgue los permisos de cluster-admin mediante el siguiente comando. Sustituya <IDP_USER_NAME> y <CLUSTER_NAME> por su clúster nombre de usuario.

    rosa revoke user cluster-admin --user=<IDP_USER_NAME> --cluster=<CLUSTER_NAME>
  2. Compruebe que el usuario no figure como miembro del grupo de cluster-admins.

    rosa list users --cluster=<CLUSTER_NAME>

Revoque los permisos de dedicated-admin de un usuario

  1. Revoque los permisos de dedicated-admin mediante el siguiente comando. Sustituya <IDP_USER_NAME> y <CLUSTER_NAME> por su clúster nombre de usuario.

    rosa revoke user dedicated-admin --user=<IDP_USER_NAME> --cluster=<CLUSTER_NAME>
  2. Compruebe que el usuario no figure como miembro del grupo dedicated-admins.

    rosa list users --cluster=<CLUSTER_NAME>

Revocar el acceso del usuario a un clúster

Puede revocar el clúster acceso de un usuario del proveedor de identidades quitándolo del proveedor de identidades configurado.

Puede configurar diferentes tipos de proveedores de identidad para su clúster. El siguiente procedimiento revoca el clúster acceso de un miembro de una GitHub organización.

  1. Ve a github.com e inicia sesión en tu cuenta. GitHub

  2. Elimina al usuario de tu organización. GitHub Para obtener más información, consulte Eliminar a un miembro de su organización en la GitHub documentación.

Eliminar un clúster y sus AWS STS recursos

Puede usar la ROSA CLI para eliminar una clúster que use AWS Security Token Service (AWS STS). También puede usar la ROSA CLI para eliminar las IAM funciones y el proveedor de OIDC creados por. ROSA Para eliminar las IAM políticas creadas por ROSA, puede utilizar la IAM consola.

importante

IAM las funciones y políticas creadas por ROSA pueden ser utilizadas por otros ROSA clústeres de la misma cuenta.

  1. Elimine los registros clúster y observe los mismos. Sustituya <CLUSTER_NAME> por el nombre o ID del clúster.

    rosa delete cluster --cluster=<CLUSTER_NAME> --watch
    importante

    Debe esperar clúster a que se eliminen por completo antes de eliminar las IAM funciones, las políticas y el proveedor de OIDC. Los roles de IAM de la cuenta son necesarios para eliminar los recursos creados por el instalador. Las funciones de IAM de los operadores son necesarias para limpiar los recursos creados por los operadores. OpenShift Los operadores utilizan el proveedor de OIDC para autenticar.

  2. Elimine el proveedor de OIDC que utilizan los clúster operadores para autenticarse ejecutando el siguiente comando.

    rosa delete oidc-provider -c <CLUSTER_ID> --mode auto
  3. Elimine las funciones de operador específicas del clúster. IAM

    rosa delete operator-roles -c <CLUSTER_ID> --mode auto
  4. Elimine los roles de IAM de la cuenta mediante el siguiente comando. Sustituya <PREFIX> por el prefijo de los roles de IAM de la cuenta que desea eliminar. Si especificó un prefijo personalizado al crear los roles de IAM de la cuenta, especifique el prefijo predeterminado de ManagedOpenShift.

    rosa delete account-roles --prefix <PREFIX> --mode auto
  5. Elimine las IAM políticas creadas por. ROSA

    1. Inicie sesión en la consola de IAM.

    2. En el menú Administración de acceso de la izquierda, seleccione Políticas.

    3. Seleccione la política que desea eliminar y elija Acciones > Eliminar.

    4. Introduzca el nombre de la política y seleccione Eliminar.

    5. Repita este paso para eliminar cada una de las políticas de IAM para el clúster.