Bantu meningkatkan halaman ini
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Untuk berkontribusi pada panduan pengguna ini, pilih GitHub tautan Edit halaman ini di yang terletak di panel kanan setiap halaman.
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menyebarkan cluster pribadi dengan akses internet terbatas
Topik ini menjelaskan cara menerapkan cluster Amazon EKS yang digunakan di AWS Cloud, tetapi tidak memiliki akses internet keluar. Jika Anda memiliki cluster lokal di AWS Outpost, lihatBuat node Amazon Linux di AWS Outposts, alih-alih topik ini.
catatan
Topik ini mencakup keluar bidang data (node dan beban kerja tanpa akses internet keluar). Untuk mengontrol bagaimana lalu lintas keluar dari bidang kontrol cluster mencapai VPC Anda, lihat. Mengkonfigurasi perutean jalan keluar bidang kontrol
Jika Anda tidak terbiasa dengan jaringan Amazon EKS, lihat jaringan De-mystifying cluster untuk node pekerja Amazon EKS
Persyaratan arsitektur cluster
-
Cluster Anda harus menarik gambar dari registri kontainer yang ada di VPC Anda. Anda dapat membuat Amazon Elastic Container Registry di VPC Anda dan menyalin gambar kontainer ke dalamnya untuk diambil node Anda. Untuk informasi selengkapnya, lihat Salin gambar kontainer dari satu repositori ke repositori lain.
-
Cluster Anda harus mengaktifkan akses pribadi titik akhir. Ini diperlukan untuk node untuk mendaftar dengan titik akhir cluster. titik akhir akses publik adalah opsional. Untuk informasi selengkapnya, lihat Titik akhir server API kluster.
Persyaratan simpul
-
Self-managed Node Linux dan Windows harus menyertakan argumen bootstrap berikut sebelum diluncurkan. Argumen ini melewati introspeksi Amazon EKS dan tidak memerlukan akses ke Amazon EKS API dari dalam VPC.
-
Tentukan nilai titik akhir cluster Anda dengan perintah berikut. Ganti
my-clusterdengan nama klaster Anda.aws eks describe-cluster --name my-cluster --query cluster.endpoint --output textContoh output adalah sebagai berikut.
https://EXAMPLE108C897D9B2F1B21D5EXAMPLE.sk1.region-code.eks.amazonaws.com -
Tentukan nilai otoritas sertifikat cluster Anda dengan perintah berikut. Ganti
my-clusterdengan nama klaster Anda.aws eks describe-cluster --name my-cluster --query cluster.certificateAuthority --output textOutput yang dikembalikan adalah string panjang.
-
Ganti nilai
apiServerEndpointdancertificateAuthoritydalam NodeConfig objek dengan nilai-nilai yang dikembalikan dalam output dari perintah sebelumnya. Untuk informasi selengkapnya tentang menentukan argumen bootstrap saat meluncurkan node Amazon Linux 2023 yang dikelola sendiri, lihat Buat node Amazon Linux yang dikelola sendiri dan. Buat node Microsoft Windows yang dikelola sendiri-
Untuk node Linux:
--- MIME-Version: 1.0 Content-Type: multipart/mixed; boundary="BOUNDARY" --BOUNDARY Content-Type: application/node.eks.aws --- apiVersion: node.eks.aws/v1alpha1 kind: NodeConfig spec: cluster: name: my-cluster apiServerEndpoint: [.replaceable]https://EXAMPLE108C897D9B2F1B21D5EXAMPLE.sk1.region-code.eks.amazonaws.com certificateAuthority: [.replaceable]Y2VydGlmaWNhdGVBdXRob3JpdHk= ...Untuk argumen tambahan, lihat skrip bootstrap aktif
. GitHub -
Untuk node Windows:
catatan
Jika Anda menggunakan layanan kustom CIDR, maka Anda perlu menentukannya menggunakan
-ServiceCIDRparameter. Jika tidak, resolusi DNS untuk Pod di cluster akan gagal.-APIServerEndpoint cluster-endpoint -Base64ClusterCA certificate-authorityUntuk argumen tambahan, lihatParameter konfigurasi skrip bootstrap.
-
-
-
Cluster Anda
aws-authConfigMapharus dibuat dari dalam VPC Anda. Untuk informasi lebih lanjut tentang membuat dan menambahkan entri keaws-authConfigMap, masukkaneksctl create iamidentitymapping --helpdi terminal Anda. JikaConfigMaptidak ada di server Anda,eksctlakan membuatnya ketika Anda menggunakan perintah untuk menambahkan pemetaan identitas.
Persyaratan pod
-
Pod Identity - Pod yang dikonfigurasi dengan EKS Pod Identity memperoleh kredenSIAL dari EKS Auth API. Jika tidak ada akses internet keluar, Anda harus membuat dan menggunakan titik akhir VPC untuk EKS Auth API:.
com.amazonaws.region-code.eks-authUntuk informasi selengkapnya tentang titik akhir EKS dan EKS Auth VPC, lihat. Akses Amazon EKS menggunakan AWS PrivateLink -
IRSA - Pod yang dikonfigurasi dengan peran IAM untuk akun layanan memperoleh kredenSIAL dari panggilan API Layanan Token AWS Keamanan (AWS STS). Jika tidak ada akses internet keluar, Anda harus membuat dan menggunakan titik akhir AWS STS VPC di VPC Anda. Sebagian besar AWS
v1SDK menggunakan titik akhir AWS STS global secara default (sts.amazonaws.com), yang tidak menggunakan titik akhir AWS STS VPC. Untuk menggunakan titik akhir AWS STS VPC, Anda mungkin perlu mengonfigurasi SDK Anda untuk menggunakan titik akhir AWS STS regional (sts.). Untuk informasi selengkapnya, lihat Konfigurasikan AWS Titik akhir Layanan Token Keamanan untuk akun layanan.region-code.amazonaws.com.rproxy.goskope.comUntuk mengatur IRSA, Anda juga perlu mencapai titik akhir OIDC cluster dari discovery/JWKS dalam VPC. Misalnya, Anda mencapainya saat membuat penyedia identitas IAM OIDC cluster atau menjalankan validator token Anda sendiri. Jika tidak ada akses internet keluar, buat dan gunakan titik akhir VPC untuk titik akhir OIDC cluster:.
com.amazonaws.Ini terpisah dari titik akhir AWS STS VPC. STS mengambil JWKS cluster dari dalam AWS, sehingga titik akhir OIDC memprivatisasi lalu lintas OIDC Anda, sementara titik akhir STS VPC-originated memprivatisasi panggilan.region-code.oidc-eksAssumeRoleWithWebIdentityUntuk informasi selengkapnya, lihat Akses titik akhir OIDC cluster menggunakan AWS PrivateLink. -
Subnet VPC cluster Anda harus memiliki titik akhir antarmuka VPC untuk AWS layanan apa pun yang perlu diakses oleh Pod Anda. Untuk informasi selengkapnya, lihat Meng akses AWS layanan menggunakan antarmuka titik akhir VPC. Beberapa layanan dan titik akhir yang umum digunakan tercantum dalam tabel berikut. Untuk daftar lengkap titik akhir, lihat AWS layanan yang terintegrasi dengan AWS PrivateLink dalam AWS PrivateLink Panduan.
Sebaiknya aktifkan nama DNS pribadi untuk titik akhir VPC Anda, sehingga beban kerja dapat terus menggunakan titik akhir AWS layanan publik tanpa masalah.
Layanan Titik akhir Amazon EC2
com.amazonaws.
region-code.ec2Amazon Elastic Container Registry (untuk menarik gambar kontainer)
com.amazonaws.
region-code.ecr.api, com.amazonaws.region-code.ecr.dkr, dan com.amazonaws.region-code.s3Penyeimbang Beban Aplikasi Amazon dan Penyeimbang Beban Jaringan
com.amazonaws.
region-code.penyeimbangan beban elastis(Opsional) AWS X-Ray (diperlukan untuk penelusuran dikirim ke AWS X-Ray)
com.amazonaws.
region-code.xray(Opsional) Amazon SSM (diperlukan untuk Agen SSM untuk tugas manajemen simpul. Alternatif untuk SSH)
com.amazonaws.
region-code.ssmAmazon CloudWatch Log (diperlukan untuk log node dan pod yang dikirim ke Amazon CloudWatch Logs)
com.amazonaws.
region-code.logAWS Layanan Token Keamanan (diperlukan saat menggunakan peran IAM untuk akun layanan)
com.amazonaws.
region-code.stsTitik akhir OIDC cluster Amazon EKS (diperlukan untuk menyiapkan peran IAM untuk akun layanan dari dalam VPC)
com.amazonaws.
region-code.oidc-exAuth Amazon EKS (diperlukan saat menggunakan asosiasi Pod Identity)
com.amazonaws.
region-code.eks autentikasiAmazon EKS
com.amazonaws.
region-code.exAmazon Route 53
com.amazonaws.route53
-
Setiap node yang dikelola sendiri harus digunakan ke subnet yang memiliki titik akhir antarmuka VPC yang Anda butuhkan. Jika Anda membuat grup node terkelola, grup keamanan titik akhir antarmuka VPC harus mengizinkan CIDR untuk subnet, atau Anda harus menambahkan grup keamanan node yang dibuat ke grup keamanan titik akhir antarmuka VPC.
-
Penyimpanan EFS - Jika Pod Anda menggunakan volume Amazon EFS, maka sebelum menerapkan S impan sistem file elastis dengan Amazon EFS, file
kustomization.yaml driver harus diubah untuk mengatur gambar kontainer agar menggunakan Wil AWS ayah yang sama dengan cluster Amazon EKS. -
Jika Anda menggunakan EKS Optimized AMI, Anda harus mengaktifkan
ec2titik akhir pada tabel di atas. Atau, Anda dapat mengatur nama DNS Node secara manual. AMI yang dioptimalkan menggunakan API EC2 untuk mengatur nama DNS node secara otomatis. -
Anda dapat menggunakan AWS Load Balancer Controller untuk menerapkan Appl AWS ication Load Balancers (ALB) dan Network Load Balancers ke cluster pribadi Anda. Saat menyebarkannya, Anda harus menggunakan flag baris perintah
untuk menyetel enable-shield,enable-waf, danenable-wafv2false. Penemuan sertifikatdengan nama host dari objek Ingress tidak didukung. Ini karena pengontrol perlu mencapai Manajer AWS Sertifikat, yang tidak memiliki titik akhir antarmuka VPC. Pengendali yang didukung pada penyeimbang beban jaringan dengan target IP, yang diperlukan untuk penggunaan pada Fargate. Untuk informasi selengkapnya, lihat Rute aplikasi dan lalu lintas HTTP dengan Application Load Balancers dan Buat penyeimbang beban jaringan.
-
Cluster Autoscaler
didukung. Saat menerapkan Cluster Autoscaler Pod, pastikan baris perintah menyertakan. --aws-use-static-instance-list=trueUntuk informasi selengkapnya, lihat Menggunakan Daftar Instans Statispada GitHub. Node pekerja VPC juga harus menyertakan titik akhir VPC AWS STS dan titik akhir VPC penskalaan otomatis. -
Beberapa produk perangkat lunak kontainer menggunakan panggilan API yang mengakses Layanan AWS Pengukuran Marketplace untuk memantau penggunaan. Cluster pribadi tidak mengizinkan panggilan ini, jadi Anda tidak dapat menggunakan jenis kontainer ini di cluster pribadi.