As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Crie um cluster ROSA clássico usando a ROSA CLI
As seções a seguir descrevem como começar a usar o ROSA classic AWS STS e a ROSA CLI. Para ver as etapas para criar um cluster ROSA clássico usando o Terraform, consulte a documentação da Red Hat
A ROSA CLI usa o auto modo ou manual modo para criar os IAM recursos necessários para provisionar um. ROSA
clusterautoO modo cria imediatamente as IAM funções e políticas necessárias e um provedor OpenID Connect (OIDC). manualo modo gera os AWS CLI comandos necessários para criar os IAM recursos. Ao usar o manual modo, você pode revisar os AWS CLI comandos gerados antes de executá-los manualmente. Com o modo manual, você também pode passar os comandos para outro administrador ou grupo em sua organização para que eles possam criar os recursos.
Para obter mais opções para começar, consulteComece com ROSA.
Pré-requisitos
Conclua as ações de pré-requisito listadas em. Configurado para usar ROSA
Crie um cluster ROSA clássico usando a ROSA CLI e AWS STS
Você pode criar um ROSA clássico cluster usando a ROSA CLI e. AWS STS
-
Crie as funções e políticas de IAM conta necessárias usando
--mode autoou--mode manual.-
rosa create account-roles --classic --mode auto -
rosa create account-roles --classic --mode manualnota
Se seu token de acesso off-line tiver expirado, a ROSA CLI exibirá uma mensagem de erro informando que seu token de autorização precisa ser atualizado. Para obter as etapas de solução de problemas, consulteSolucionar problemas de tokens de acesso off-line expirados na ROSA CLI.
-
-
Crie um cluster usando
--mode autoou--mode manual.autoO modo permite que você crie um cluster mais rapidamente.manualO modo solicita que você especifique configurações personalizadas para seu cluster.-
rosa create cluster --cluster-name <CLUSTER_NAME> --sts --mode autonota
Quando você especifica
--mode auto, orosa create clustercomando cria automaticamente as IAM funções de operador específicas do cluster e o provedor OIDC. Os operadores utilizam o provedor OIDC para autenticação.nota
Ao usar os
--mode autopadrões, a OpenShift versão estável mais recente é instalada. -
rosa create cluster --cluster-name <CLUSTER_NAME> --sts --mode manualImportante
Se você habilitar a criptografia etcd no
manualmodo, incorrerá em uma sobrecarga de desempenho de aproximadamente 20%. A sobrecarga é resultado da introdução dessa segunda camada de criptografia, além da criptografia padrão do Amazon EBS que criptografa os volumes etcd.nota
Depois de executar o
manualmodo para criar o cluster, você precisa criar manualmente as funções do IAM do operador específico do cluster e o provedor OpenID Connect que os operadores do cluster usam para se autenticar.
-
-
Verifique o status do seu cluster.
rosa describe cluster -c <CLUSTER_NAME>nota
Se o processo de provisionamento falhar ou o
Statecampo não mudar para o status pronto após 40 minutos, consulte. Solução de problemas Para entrar em contato com Suporte o suporte da Red Hat para obter assistência, consulteObtendo ROSA suporte. -
Acompanhe o progresso da cluster criação observando os registros do OpenShift instalador.
rosa logs install -c <CLUSTER_NAME> --watch
Configurar um provedor de identidade e conceder cluster acesso
ROSA inclui um OAuth servidor embutido. Depois que o seu cluster for criado, você deverá configurar OAuth para usar um provedor de identidade. Em seguida, você pode adicionar usuários ao provedor de identidade configurado para conceder a eles acesso ao seu cluster. Você pode conceder a esses usuários permissões cluster-admin ou dedicated-admin conforme necessário.
Você pode configurar diferentes tipos de provedores de identidade para o seu ROSA cluster. Os tipos compatíveis incluem GitHub Enterprise GitHub, Google GitLab, LDAP, OpenID Connect e provedores de identidade. HTPasswd
Importante
O provedor de HTPasswd identidade é incluído somente para permitir a criação de um único usuário administrador estático. HTPasswd não é suportado como provedor de identidade de uso geral para. ROSA
O procedimento a seguir configura um provedor de GitHub identidade como exemplo. Para obter instruções sobre como configurar cada um dos tipos de provedores de identidade compatíveis, consulte Configurando provedores de identidade para AWS STS
-
Navegue até github.com
e faça login na sua GitHub conta. -
Se você não tiver uma GitHub organização para usar para provisionamento de identidade cluster, crie uma. Para obter mais informações, consulte as etapas na GitHub documentação
. -
Usando o modo interativo da ROSA CLI, configure um provedor de identidade para seu cluster.
rosa create idp --cluster=<CLUSTER_NAME> --interactive -
Siga as instruções de configuração na saída para restringir o cluster acesso aos membros da sua GitHub organização.
I: Interactive mode enabled. Any optional fields can be left empty and a default will be selected. ? Type of identity provider: github ? Identity provider name: github-1 ? Restrict to members of: organizations ? GitHub organizations: <GITHUB_ORG_NAME> ? To use GitHub as an identity provider, you must first register the application: - Open the following URL: https://github.com/organizations/<GITHUB_ORG_NAME>/settings/applications/new?oauth_application%5Bcallback_url%5D=https%3A%2F%2Foauth-openshift.apps.<CLUSTER_NAME>/<RANDOM_STRING>.p1.openshiftapps.com%2Foauth2callback%2Fgithub-1&oauth_application%5Bname%5D=<CLUSTER_NAME>&oauth_application%5Burl%5D=https%3A%2F%2Fconsole-openshift-console.apps.<CLUSTER_NAME>/<RANDOM_STRING>.p1.openshiftapps.com - Click on 'Register application' ... -
Abra a URL na saída,
<GITHUB_ORG_NAME>substituindo-a pelo nome da sua GitHub organização. -
Na página da GitHub web, escolha Registrar aplicativo para registrar um novo OAuth aplicativo em sua GitHub organização.
-
Use as informações da GitHub OAuth página para preencher os prompts
rosa create idpinterativos restantes executando o comando a seguir. Substitua<GITHUB_CLIENT_ID>e<GITHUB_CLIENT_SECRET>pelas credenciais do seu GitHub OAuth aplicativo.... ? Client ID: <GITHUB_CLIENT_ID> ? Client Secret: [? for help] <GITHUB_CLIENT_SECRET> ? GitHub Enterprise Hostname (optional): ? Mapping method: claim I: Configuring IDP for cluster '<CLUSTER_NAME>' I: Identity Provider 'github-1' has been created. It will take up to 1 minute for this configuration to be enabled. To add cluster administrators, see 'rosa grant user --help'. To login into the console, open https://console-openshift-console.apps.<CLUSTER_NAME>.<RANDOM_STRING>.p1.openshiftapps.com and click on github-1.nota
Pode levar aproximadamente dois minutos para que a configuração do provedor de identidade se torne ativa. Se você configurou um
cluster-adminusuário, pode correroc get pods -n openshift-authentication --watchpara observar a reimplantação OAuth dos pods com a configuração atualizada. -
Verifique se o provedor de identidade está configurado corretamente.
rosa list idps --cluster=<CLUSTER_NAME>
Conceder acesso ao usuário a um cluster
Você pode conceder a um usuário acesso ao seu cluster adicionando-o ao provedor de identidade configurado.
O procedimento a seguir adiciona um usuário a uma GitHub organização que está configurada para provisionamento de identidade no cluster.
-
Navegue até github.com
e faça login na sua GitHub conta. -
Convide usuários que precisam de cluster acesso à sua GitHub organização. Para obter mais informações, consulte Convidar usuários para participar da sua organização
na GitHub documentação.
Configurar permissões do cluster-admin
-
Conceda as permissões
cluster-adminexecutando o seguinte comando. Substitua<IDP_USER_NAME>e<CLUSTER_NAME>pelo nome do usuário e do cluster.rosa grant user cluster-admin --user=<IDP_USER_NAME> --cluster=<CLUSTER_NAME> -
Verifique se o usuário está listado como membro do grupo
cluster-admins.rosa list users --cluster=<CLUSTER_NAME>
Configurar permissões do dedicated-admin
-
Conceda as permissões
dedicated-adminusando o seguinte comando.<CLUSTER_NAME>Substitua<IDP_USER_NAME>e por seu usuário e cluster nome executando o comando a seguir.rosa grant user dedicated-admin --user=<IDP_USER_NAME> --cluster=<CLUSTER_NAME> -
Verifique se o usuário está listado como membro do grupo
cluster-admins.rosa list users --cluster=<CLUSTER_NAME>
Acesse um cluster por meio do Red Hat Hybrid Cloud Console
Depois de criar um usuário cluster administrador ou adicionar um usuário ao seu provedor de identidade configurado, você pode fazer login no seu cluster por meio do Red Hat Hybrid Cloud Console.
-
Obtenha o URL do console para você cluster usando o comando a seguir.
<CLUSTER_NAME>Substitua pelo nome do seu cluster.rosa describe cluster -c <CLUSTER_NAME> | grep Console -
Navegue até o URL do console na saída e faça login.
-
Se você criou um
cluster-adminusuário, faça login usando as credenciais fornecidas. -
Se você configurou um provedor de identidade para o seu cluster, escolha o nome do provedor de identidade na caixa de diálogo Fazer login com... e conclua todas as solicitações de autorização apresentadas pelo seu provedor.
-
Implemente um aplicativo do Catálogo de Desenvolvedores
No console de nuvem híbrida da Red Hat, você pode implantar um aplicativo de teste do Catálogo do desenvolvedor e expô-lo com uma rota.
-
Navegue até o Console de nuvem híbrida da Red Hat
e escolha o cluster no qual você deseja implantar o aplicativo. -
Na página do cluster, escolha Abrir console.
-
Na perspectiva do administrador, escolha Início > Projetos > Criar projeto.
-
Insira um nome para seu projeto e, opcionalmente, adicione um nome de exibição e uma descrição.
-
Selecione Criar para criar o projeto.
-
Mude para a perspectiva do desenvolvedor e escolha +Adicionar. Certifique-se de que o projeto selecionado seja aquele que acabou de ser criado.
-
Na caixa de diálogo Catálogo do desenvolvedor, escolha Todos os serviços.
-
Na página Catálogo do desenvolvedor, escolha Idiomas > no JavaScriptmenu.
-
Escolha Node.js e, em seguida, escolha Criar aplicativo para abrir a página Criar Source-to-Image aplicativo.
nota
Talvez seja necessário escolher Limpar todos os filtros para exibir a opção Node.js.
-
Na seção Git, escolha Testar amostra.
-
No campo Nome, adicione um nome exclusivo.
-
Escolha Criar.
nota
O novo aplicativo leva alguns minutos para ser implantado.
-
Quando a implantação estiver concluída, escolha o URL da rota para o aplicativo.
Uma nova guia no navegador é aberta com uma mensagem semelhante à seguinte.
Welcome to your Node.js application on OpenShift -
(Opcional) Exclua o aplicativo e limpe os recursos:
-
Na perspectiva do Administrador, escolha Início > Projetos.
-
Abra o menu de ação do seu projeto e escolha Excluir projeto.
-
Revogue as permissões cluster-admin de um usuário
-
Revogue as permissões
cluster-adminusando o seguinte comando.<CLUSTER_NAME>Substitua<IDP_USER_NAME>e por seu usuário e cluster nome.rosa revoke user cluster-admin --user=<IDP_USER_NAME> --cluster=<CLUSTER_NAME> -
Verifique se o usuário não está listado como membro do grupo
cluster-admins.rosa list users --cluster=<CLUSTER_NAME>
Revogue as permissões do dedicated-admin de um usuário
-
Revogue as permissões do
dedicated-adminusando o seguinte comando.<CLUSTER_NAME>Substitua<IDP_USER_NAME>e por seu usuário e cluster nome.rosa revoke user dedicated-admin --user=<IDP_USER_NAME> --cluster=<CLUSTER_NAME> -
Verifique se o usuário não está listado como membro do grupo
dedicated-admins.rosa list users --cluster=<CLUSTER_NAME>
Revogar o acesso do usuário a um cluster
Você pode revogar o cluster acesso de um usuário do provedor de identidade removendo-o do provedor de identidade configurado.
Você pode configurar diferentes tipos de provedores de identidade para o seu cluster. O procedimento a seguir revoga o cluster acesso de um membro de uma GitHub organização.
-
Navegue até github.com
e faça login na sua GitHub conta. -
Remova o usuário da sua GitHub organização. Para obter mais informações, consulte Removendo um membro da sua organização
na GitHub documentação.
Excluir um cluster e AWS STS recursos
Você pode usar a ROSA CLI para excluir uma cluster que usa AWS Security Token Service ()AWS STS. Você também pode usar a ROSA CLI para excluir as IAM funções e o provedor OIDC criados por. ROSA Para excluir as IAM políticas criadas por ROSA, você pode usar o IAM console.
Importante
IAM as funções e políticas criadas por ROSA podem ser usadas por outros ROSA clusters na mesma conta.
-
Exclua o cluster e observe os registros. Substitua
<CLUSTER_NAME>pelo nome ou ID do seu cluster.rosa delete cluster --cluster=<CLUSTER_NAME> --watchImportante
Você deve aguardar cluster a exclusão completa antes de remover as IAM funções, as políticas e o provedor OIDC. As perfis do IAM da conta são necessárias para excluir os recursos criados pelo instalador. As funções do operador IAM são necessárias para limpar os recursos criados pelos OpenShift operadores. Os operadores utilizam o provedor OIDC para autenticação.
-
Exclua o provedor OIDC que os cluster operadores usam para autenticar executando o comando a seguir.
rosa delete oidc-provider -c <CLUSTER_ID> --mode auto -
Exclua as funções de operador específicas do cluster. IAM
rosa delete operator-roles -c <CLUSTER_ID> --mode auto -
Exclua os perfis do IAM da conta usando o comando a seguir. Substitua
<PREFIX>pelo prefixo das perfis do IAM da conta a serem excluídas. Se você especificou um prefixo personalizado ao criar as perfis do IAM da conta, especifique o prefixo padrãoManagedOpenShift.rosa delete account-roles --prefix <PREFIX> --mode auto -
Exclua IAM as políticas criadas por ROSA.
-
Fazer login no console do IAM
. -
No menu à esquerda, em Gerenciamento de acesso, escolha Políticas.
-
Selecione a política que deseja excluir e escolha Ações > Excluir.
-
Insira o nome da política e escolha Excluir.
-
Repita essa etapa para excluir cada uma das políticas do IAM para o cluster.
-