기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
ROSA CLI를 사용하여 ROSA with HCP 클러스터 생성
다음 섹션에서는 AWS STS 및 ROSA CLI를 사용하여 호스팅된 컨트롤 플레인(ROSA with HCP)으로 ROSA를 시작하는 방법을 설명합니다. Terraform을 사용하여 ROSA with HCP 클러스터를 생성하는 단계는 Red Hat 설명서를 참조하세요
ROSA CLI는 auto 모드 또는 manual 모드를 사용하여를 생성하는 데 필요한 IAM 리소스 및 OpenID Connect(OIDC) 구성을 생성합니다 ROSA 클러스터. auto 모드는 필요한 IAM 역할 및 정책과 OIDC 공급자를 자동으로 생성합니다. manual 모드는 IAM 리소스를 수동으로 생성하는 데 필요한 AWS CLI 명령을 출력합니다. manual 모드를 사용하면 생성된 AWS CLI 명령을 수동으로 실행하기 전에 검토할 수 있습니다. manual 모드를 사용하면 조직의 다른 관리자나 그룹에 명령을 전달하여 해당 관리자나 그룹이 리소스를 생성하도록 할 수도 있습니다.
이 문서의 절차는 ROSA CLI auto 모드를 사용하여 ROSA with HCP에 필요한 IAM 리소스 및 OIDC 구성을 생성합니다. 시작하는 방법에 대한 자세한 내용은 단원을 참조하십시오시작하기 ROSA.
주제
사전 조건
에 나열된 사전 조건 작업을 완료합니다를 사용하도록 설정 ROSA.
Amazon VPC 아키텍처 생성
다음 절차에서는 클러스터를 호스팅하는 데 사용할 수 있는 Amazon VPC 아키텍처를 생성합니다. 모든 클러스터 리소스는 프라이빗 서브넷에서 호스팅됩니다. 퍼블릭 서브넷은 NAT 게이트웨이를 통해 프라이빗 서브넷에서 퍼블릭 인터넷으로 아웃바운드 트래픽을 라우팅합니다. 이 예에서는 CIDR 블록 10.0.0.0/16를 Amazon VPC에 사용합니다. 하지만 다른 CIDR 블록을 선택할 수도 있습니다. 자세한 내용은 VPC 크기 조정을 참조하세요.
중요
Amazon VPC 요구 사항이 충족되지 않으면 클러스터 생성이 실패합니다.
예
필요한 IAM 역할 및 OpenID Connect 구성 생성
ROSA with HCP 클러스터를 생성하기 전에 필요한 IAM 역할 및 정책과 OpenID Connect(OIDC) 구성을 생성해야 합니다. ROSA with HCP의 IAM 역할 및 정책에 대한 자세한 내용은 섹션을 참조하세요AWS 에 대한 관리형 정책 ROSA.
이 절차에서는 ROSA CLI auto 모드를 사용하여 ROSA with HCP 클러스터를 생성하는 데 필요한 OIDC 구성을 자동으로 생성합니다.
-
필요한 IAM 계정 역할 및 정책을 생성합니다.
--force-policy-creation파라미터는 존재하는 모든 기존 역할 및 정책을 업데이트합니다. 역할 및 정책이 없는 경우 명령은 이러한 리소스를 대신 생성합니다.rosa create account-roles --force-policy-creation참고
오프라인 액세스 토큰이 만료된 경우 ROSA CLI는 권한 부여 토큰을 업데이트해야 한다는 오류 메시지를 출력합니다. 문제 해결 단계는 섹션을 참조하세요ROSA CLI 만료된 오프라인 액세스 토큰 문제 해결.
-
클러스터에 대한 사용자 인증을 가능하게 하는 OpenID Connect(OIDC) 구성을 생성합니다. 이 구성은 OpenShift 클러스터 관리자(OCM)와 함께 사용하도록 등록되었습니다.
rosa create oidc-config --mode=auto -
ROSA CLI 출력에 제공된 OIDC 구성 ID를 복사합니다. ROSA with HCP 클러스터를 생성하려면 나중에 OIDC 구성 ID를 제공해야 합니다.
-
사용자 조직과 연결된 클러스터에 사용할 수 있는 OIDC 구성을 확인하려면 다음 명령을 실행합니다.
rosa list oidc-config -
를 이전에 복사한 OIDC 구성 ID
<OIDC_CONFIG_ID>로 바꾸어 필요한 IAM 운영자 역할을 생성합니다.예
중요
운영자 역할을 생성할 때
<PREFIX_NAME>에 접두사를 입력해야 합니다. 이렇게 하지 않으면 오류가 발생합니다.rosa create operator-roles --prefix <PREFIX_NAME> --oidc-config-id <OIDC_CONFIG_ID> --hosted-cp -
IAM 연산자 역할이 생성되었는지 확인하려면 다음 명령을 실행합니다.
rosa list operator-roles
ROSA CLI 및를 사용하여 ROSA with HCP 클러스터 생성 AWS STS
AWS Security Token Service (AWS STS) 및 ROSA CLI에 제공된 auto 모드를 클러스터 사용하여 HCP가 포함된 ROSA를 생성할 수 있습니다. 퍼블릭 API와 Ingress 또는 프라이빗 API와 Ingress를 사용하여 클러스터를 생성할 수 있습니다.
단일 가용 영역(단일 AZ) 또는 다중 가용 영역(다중 AZ) 클러스터 을 사용하여를 생성할 수 있습니다. 어느 경우든 시스템의 CIDR 값이 VPC의 CIDR 값과 일치해야 합니다.
다음 절차에서는 rosa create cluster --hosted-cp 명령을 사용하여 HCP로 단일 AZ ROSA를 생성합니다 클러스터. 다중 AZ를 생성하려면 명령multi-az에서를 클러스터지정하고 배포하려는 각 프라이빗 서브넷IDs를 지정합니다.
-
다음 명령을 사용하여 ROSA with HCP 클러스터를 생성합니다.
-
퍼블릭 API 및 Ingress를 사용하여 ROSA with HCP 클러스터를 생성하며, 클러스터 이름, 운영자 역할 접두사, OIDC 구성 ID, 퍼블릭 및 프라이빗 서브넷 ID를 지정합니다.
rosa create cluster --cluster-name=<CLUSTER_NAME> --sts --mode=auto --hosted-cp --operator-roles-prefix <OPERATOR_ROLE_PREFIX> --oidc-config-id <OIDC_CONFIG_ID> --subnet-ids=<PUBLIC_SUBNET_ID>,<PRIVATE_SUBNET_ID> -
프라이빗 API 및 Ingress를 사용하여 ROSA with HCP 클러스터를 생성하며, 클러스터 이름, 운영자 역할 접두사, OIDC 구성 ID, 프라이빗 서브넷 ID를 지정합니다.
rosa create cluster --private --cluster-name=<CLUSTER_NAME> --sts --mode=auto --hosted-cp --subnet-ids=<PRIVATE_SUBNET_ID>
-
-
의 상태를 확인합니다 클러스터.
rosa describe cluster -c <CLUSTER_NAME>참고
생성 프로세스가 실패하거나 10분 후에도
State필드가 준비 상태로 변경되지 않는 경우 섹션을 참조하세요문제 해결.지원 또는 Red Hat 지원팀에 문의하여 지원을 받으려면 섹션을 참조하세요ROSA 지원 받기.
-
OpenShift 설치 관리자 로그를 확인하여 클러스터 생성 진행 상황을 추적합니다.
rosa logs install -c <CLUSTER_NAME> --watch
자격 증명 공급자 구성 및 클러스터 액세스 권한 부여
ROSA 에는 기본 제공 OAuth 서버가 포함되어 있습니다. 클러스터 를 생성한 후에는 자격 증명 공급자를 사용하도록 OAuth를 구성해야 합니다. 그런 다음 구성된 ID 공급자에 사용자를 추가하여 클러스터액세스 권한을 부여할 수 있습니다. 필요에 따라 이러한 사용자에게 cluster-admin 또는 dedicated-admin 권한을 부여할 수 있습니다.
ROSA 클러스터에 맞게 다양한 ID 제공자 유형을 구성할 수 있습니다 . 지원되는 유형으로는 GitHub, GitHub Enterprise, GitLab, Google, LDAP, OpenID Connect, HTPasswd ID 공급자 등이 있습니다.
중요
HTPasswd ID 공급자는 한 명의 정적 관리자 사용자를 생성할 수 있도록 하기 위한 용도로만 포함됩니다. HTPassWD는 ROSA범용 ID 공급자로는 지원되지 않습니다.
다음 절차는 GitHub ID 공급자를 예로 구성합니다. 지원되는 각 ID 제공자 유형을 구성하는 방법에 대한 지침은 AWS STS ID 제공자 구성
-
github.com
으로 이동하여 GitHub 계정에 로그인합니다. -
의 자격 증명 프로비저닝에 사용할 GitHub 조직이 없는 경우 클러스터생성합니다. 자세한 내용을 알아보려면 GitHub의 설명서의 단계
를 참조하세요. -
ROSA CLI의 대화형 모드를 사용하여 클러스터의 자격 증명 공급자를 구성합니다.
rosa create idp --cluster=<CLUSTER_NAME> --interactive -
출력의 구성 프롬프트에 따라 GitHub 조직의 멤버에 대한 클러스터 액세스를 제한합니다.
I: Interactive mode enabled. Any optional fields can be left empty and a default will be selected. ? Type of identity provider: github ? Identity provider name: github-1 ? Restrict to members of: organizations ? GitHub organizations: <GITHUB_ORG_NAME> ? To use GitHub as an identity provider, you must first register the application: - Open the following URL: https://github.com/organizations/<GITHUB_ORG_NAME>/settings/applications/new?oauth_application%5Bcallback_url%5D=https%3A%2F%2Foauth-openshift.apps.<CLUSTER_NAME>/<RANDOM_STRING>.p1.openshiftapps.com%2Foauth2callback%2Fgithub-1&oauth_application%5Bname%5D=<CLUSTER_NAME>&oauth_application%5Burl%5D=https%3A%2F%2Fconsole-openshift-console.apps.<CLUSTER_NAME>/<RANDOM_STRING>.p1.openshiftapps.com - Click on 'Register application' ... -
출력에서 URL을 열고
<GITHUB_ORG_NAME>를 GitHub 조직의 이름으로 대체합니다. -
GitHub 웹 페이지에서 애플리케이션 등록을 선택하여 GitHub 조직에 새 OAuth 애플리케이션을 등록합니다.
-
GitHub OAuth 페이지의 정보를 사용해 다음 명령어를 실행하여 나머지
rosa create idp대화형 프롬프트를 채웁니다.<GITHUB_CLIENT_ID>및<GITHUB_CLIENT_SECRET>를 GitHub OAuth 애플리케이션의 보안 인증 정보로 교체합니다.... ? Client ID: <GITHUB_CLIENT_ID> ? Client Secret: [? for help] <GITHUB_CLIENT_SECRET> ? GitHub Enterprise Hostname (optional): ? Mapping method: claim I: Configuring IDP for cluster '<CLUSTER_NAME>' I: Identity Provider 'github-1' has been created. It will take up to 1 minute for this configuration to be enabled. To add cluster administrators, see 'rosa grant user --help'. To login into the console, open https://console-openshift-console.apps.<CLUSTER_NAME>.<RANDOM_STRING>.p1.openshiftapps.com and click on github-1.참고
ID 공급자 구성이 활성화되는 데 약 2분 정도 걸릴 수 있습니다.
cluster-admin사용자를 구성한 경우oc get pods -n openshift-authentication --watch를 실행하여 업데이트된 구성으로 OAuth 포드가 재배포되는 것을 관찰할 수 있습니다. -
ID 공급자가 올바르게 구성되었는지 확인합니다.
rosa list idps --cluster=<CLUSTER_NAME>
사용자에게에 대한 액세스 권한 부여 클러스터
구성된 자격 증명 공급자에 추가하여 사용자에게에 대한 액세스 권한을 부여할 수 클러스터 있습니다.
다음 절차는 클러스터에 ID를 프로비저닝하도록 구성된 GitHub 조직에 사용자를 추가합니다.
-
github.com
으로 이동하여 GitHub 계정에 로그인합니다. -
GitHub 조직에 클러스터 액세스해야 하는 사용자를 초대합니다. 자세한 내용은 GitHub 설명서에서 조직에 가입하도록 사용자 초대하기
를 참조하세요.
cluster-admin 권한 구성
-
다음 명령을 실행하여
cluster-admin권한을 부여합니다.<IDP_USER_NAME>및<CLUSTER_NAME>을 사용자 및 클러스터 이름으로 바꿉니다.rosa grant user cluster-admin --user=<IDP_USER_NAME> --cluster=<CLUSTER_NAME> -
사용자가
cluster-admins그룹 구성원으로 등록되어 있는지 확인합니다.rosa list users --cluster=<CLUSTER_NAME>
dedicated-admin 권한 구성
-
다음 명령을 사용하여
dedicated-admin권한을 부여합니다. 다음 명령을 실행하여<IDP_USER_NAME>및<CLUSTER_NAME>를 사용자 및 클러스터 이름으로 바꿉니다.rosa grant user dedicated-admin --user=<IDP_USER_NAME> --cluster=<CLUSTER_NAME> -
사용자가
cluster-admins그룹 구성원으로 등록되어 있는지 확인합니다.rosa list users --cluster=<CLUSTER_NAME>
Red Hat Hybrid Cloud 콘솔을 클러스터 통해에 액세스
Red Hat Hybrid Cloud 콘솔을 클러스터 통해에 로그인합니다.
-
다음 명령을 클러스터 사용하여의 콘솔 URL을 가져옵니다. 를의 이름으로
<CLUSTER_NAME>바꿉니다 클러스터.rosa describe cluster -c <CLUSTER_NAME> | grep Console -
출력에서 콘솔 URL로 이동하여 로그인합니다.
다음으로 로그인... 대화 상자에서 ID 공급자 이름을 선택하고, 공급자가 제시한 권한 부여 요청을 모두 완료합니다.
개발자 카탈로그에서 애플리케이션 배포
Red Hat 하이브리드 클라우드 콘솔에서 개발자 카탈로그 테스트 애플리케이션을 배포하고 경로를 통해 공개할 수 있습니다.
-
Red Hat 하이브리드 클라우드 콘솔
로 이동하여 앱을 배포할 클러스터를 선택합니다. -
클러스터 페이지에서 콘솔 열기를 선택합니다.
-
관리자 시점에서 홈 > 프로젝트 > 프로젝트 생성을 선택합니다.
-
프로젝트 이름을 입력하고 선택적으로 표시 이름 및 설명을 추가합니다.
-
프로젝트를 생성하려면 생성을 선택합니다.
-
개발자 시점으로 전환하고 +추가를 선택합니다. 선택한 프로젝트가 방금 만든 프로젝트인지 확인합니다.
-
개발자 카탈로그 대화 상자에서 모든 서비스를 선택합니다.
-
개발자 카탈로그 페이지의 메뉴에서 언어 > JavaScript를 선택합니다.
-
Node.js를 선택한 다음 애플리케이션 생성을 선택하여 Source-to-Image 애플리케이션 생성 페이지를 엽니다.
참고
Node.js 옵션을 표시하려면 모든 필터 지우기를 선택해야 할 수도 있습니다.
-
Git 섹션에서 샘플 사용해보기를 선택합니다.
-
이름 필드에 고유한 이름을 추가합니다.
-
생성(Create)을 선택합니다.
참고
새 애플리케이션을 배포하는 데 몇 분 정도 걸립니다.
-
배포가 완료되면 애플리케이션 경로 URL을 선택합니다.
브라우저의 새 탭이 열리고 다음과 비슷한 메시지가 표시됩니다.
Welcome to your Node.js application on OpenShift -
(선택 사항) 애플리케이션을 삭제하고 리소스를 정리합니다.
-
관리자 시점에서 홈 > 프로젝트를 선택합니다.
-
프로젝트의 작업 메뉴를 열고 프로젝트 삭제를 선택합니다.
-
사용자의 cluster-admin 권한 취소
-
다음 명령을 사용하여
cluster-admin권한을 취소합니다.<IDP_USER_NAME>및<CLUSTER_NAME>를 사용자 및 클러스터 이름으로 바꿉니다.rosa revoke user cluster-admin --user=<IDP_USER_NAME> --cluster=<CLUSTER_NAME> -
사용자가
cluster-admins그룹 구성원으로 등록되어 있지 않은지 확인합니다.rosa list users --cluster=<CLUSTER_NAME>
사용자의 dedicated-admin 권한 취소
-
다음 명령을 사용하여
dedicated-admin권한을 취소합니다.<IDP_USER_NAME>및<CLUSTER_NAME>를 사용자 및 클러스터 이름으로 바꿉니다.rosa revoke user dedicated-admin --user=<IDP_USER_NAME> --cluster=<CLUSTER_NAME> -
사용자가
dedicated-admins그룹 구성원으로 등록되어 있지 않은지 확인합니다.rosa list users --cluster=<CLUSTER_NAME>
에 대한 사용자 액세스 취소 클러스터
구성된 자격 증명 공급자에서 자격 증명 공급자 사용자를 제거하여 자격 증명 공급자 사용자의 클러스터 액세스를 취소할 수 있습니다.
클러스터에 다양한 ID 공급자 유형을 구성할 수 있습니다. 다음 절차는 GitHub 조직의 멤버에 대한 클러스터 액세스를 취소합니다.
-
github.com
으로 이동하여 GitHub 계정에 로그인합니다. -
GitHub 조직에서 사용자를 제거합니다. 자세한 내용은 GitHub 설명서에서 조직에서 사용자 제거하기
를 참조하세요.
클러스터 및 AWS STS 리소스 삭제
ROSA CLI를 사용하여 AWS Security Token Service ()를 사용하는 클러스터 를 삭제할 수 있습니다AWS STS. ROSA CLI를 사용하여에서 생성한 IAM 역할 및 OIDC 공급자를 삭제할 수도 있습니다 ROSA. 에서 생성한 IAM 정책을 삭제하려면 IAM 콘솔을 사용할 ROSA수 있습니다.
참고
IAM 에서 생성한 역할 및 정책은 동일한 계정의 다른 ROSA 클러스터에서 사용할 ROSA 수 있습니다.
-
를 삭제 클러스터 하고 로그를 확인합니다.
<CLUSTER_NAME>을 클러스터이름 또는 ID로 바꿉니다.rosa delete cluster --cluster=<CLUSTER_NAME> --watch중요
IAM 역할, 정책 및 OIDC 공급자 클러스터 를 제거하기 전에가 완전히 삭제될 때까지 기다려야 합니다. 설치 관리자가 생성한 리소스를 삭제하려면 계정 IAM 역할이 필요합니다. OpenShift 운영자가 생성한 리소스를 정리하려면 운영자 IAM 역할이 필요합니다. 운영자는 인증 시 OIDC 공급자를 사용합니다.
-
다음 명령을 실행하여 클러스터 운영자가 인증에 사용하는 OIDC 공급자를 삭제합니다.
rosa delete oidc-provider -c <CLUSTER_ID> --mode auto -
클러스터별 연산자 IAM 역할을 삭제합니다.
rosa delete operator-roles -c <CLUSTER_ID> --mode auto -
다음 명령을 사용하여 계정 IAM 역할을 삭제합니다.
<PREFIX>를 삭제할 계정 IAM 역할의 접두사로 바꿉니다. 계정 IAM 역할을 생성할 때 사용자 지정 접두사를 지정한 경우 기본ManagedOpenShift접두사를 지정합니다.rosa delete account-roles --prefix <PREFIX> --mode auto -
에서 생성한 IAM 정책을 삭제합니다 ROSA.
-
IAM 콘솔
에 로그인합니다. -
왼쪽 메뉴의 액세스 관리에서 정책을 선택합니다.
-
삭제하려는 정책을 선택하고 작업 > 삭제를 선택합니다.
-
정책 이름을 입력하고 삭제를 선택합니다.
-
이 단계를 반복하여 클러스터에 대한 IAM 정책을 각각 삭제합니다.
-