As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Crie um cluster ROSA clássico que usa AWS PrivateLink
Os clusters clássicos do ROSA podem ser implantados de algumas maneiras diferentes: públicos, privados ou privados com AWS PrivateLink. Para obter mais informações sobre o ROSA classic, consulteROSA arquitetura. Para cluster configurações públicas e privadas, o OpenShift cluster tem acesso à Internet e a privacidade é definida nas cargas de trabalho do aplicativo na camada do aplicativo.
Se você precisar que as cargas de trabalho do aplicativo cluster e as do aplicativo sejam privadas, você pode configurar AWS PrivateLink com o ROSA classic. AWS PrivateLink é uma tecnologia altamente disponível e escalável ROSA usada para criar uma conexão privada entre o ROSA serviço e os recursos do cluster na conta do AWS cliente. Com isso AWS PrivateLink, a equipe de engenharia de confiabilidade de sites (SRE) da Red Hat pode acessar o cluster para fins de suporte e remediação usando uma sub-rede privada conectada ao endpoint do cluster. AWS PrivateLink
Para obter mais informações sobre AWS PrivateLink, consulte O que é AWS PrivateLink?
Tópicos
Pré-requisitos
Conclua as ações de pré-requisito listadas em. Configurado para usar ROSA
Crie Amazon VPC arquitetura
O procedimento a seguir cria uma Amazon VPC arquitetura que pode ser usada para hospedar um cluster. Todos os cluster recursos estão hospedados na sub-rede privada. A sub-rede pública roteia o tráfego de saída da sub-rede privada por meio de um gateway NAT para a Internet pública. Este exemplo usa o bloco CIDR 10.0.0.0/16 para o Amazon VPC. No entanto, você pode escolher um bloco CIDR diferente. Para obter mais informações, consulte Dimensionamento da VPC.
Importante
Se Amazon VPC os requisitos não forem atendidos, a criação do cluster falhará.
exemplo
Crie um cluster ROSA clássico usando a ROSA CLI e AWS PrivateLink
Você pode usar a ROSA CLI e AWS PrivateLink criar uma cluster com uma única zona de disponibilidade (Single-AZ) ou várias zonas de disponibilidade (Multi-AZ). Em ambos os casos, o valor do CIDR da sua máquina deve coincidir com o valor do CIDR da sua VPC.
O procedimento a seguir usa o rosa create cluster comando para criar um ROSA clássico cluster. Para criar um Multi-AZ cluster, especifique --multi-az no comando e selecione a sub-rede privada IDs que você deseja usar quando solicitado.
nota
Se você usa um firewall, deve configurá-lo para que ROSA possa acessar os sites necessários para funcionar.
Para obter mais informações, consulte Requisitos para o uso de AWS PrivateLink clusters
-
Crie as funções e políticas de IAM conta necessárias usando
--mode autoou--mode manual.-
rosa create account-roles --classic --mode auto -
rosa create account-roles --classic --mode manualnota
Se seu token de acesso off-line tiver expirado, a ROSA CLI exibirá uma mensagem de erro informando que seu token de autorização precisa ser atualizado. Para obter as etapas de solução de problemas, consulteSolucionar problemas de tokens de acesso off-line expirados na ROSA CLI.
-
-
Crie um cluster executando um dos seguintes comandos.
-
Single-AZ
rosa create cluster --private-link --cluster-name=<CLUSTER_NAME> --machine-cidr=10.0.0.0/16 --subnet-ids=<PRIVATE_SUBNET_ID> -
multi-AZ
rosa create cluster --private-link --multi-az --cluster-name=<CLUSTER_NAME> --machine-cidr=10.0.0.0/16nota
Para criar um cluster que usa AWS PrivateLink com AWS Security Token Service (AWS STS) credenciais de curta duração, anexe
--sts --mode autoou--sts --mode manualao final do comando.rosa create cluster
-
-
Crie as IAM funções de cluster operador seguindo as instruções interativas.
rosa create operator-roles --interactive -c <CLUSTER_NAME> -
Crie o provedor OpenID Connect (OIDC) que os cluster operadores usam para autenticar.
rosa create oidc-provider --interactive -c <CLUSTER_NAME> -
Verifique o status do seu cluster.
rosa describe cluster -c <CLUSTER_NAME>nota
Pode levar até 40 minutos para que o cluster
Statecampo mostre oreadystatus. Se o provisionamento falhar ou não aparecerreadyapós 40 minutos, consulte. Solução de problemas Para entrar em contato com Suporte o suporte da Red Hat para obter assistência, consulteObtendo ROSA suporte. -
Acompanhe o progresso da cluster criação observando os registros do OpenShift instalador.
rosa logs install -c <CLUSTER_NAME> --watch
Configurar o AWS PrivateLink encaminhamento de DNS
Os clusters que usam AWS PrivateLink criam uma zona hospedada pública e uma zona hospedada privada em Route 53. Os registros na zona hospedada Route 53 privada só podem ser resolvidos na VPC à qual estão atribuídos.
A validação DNS-01 do Let's Encrypt requer uma zona pública para que certificados válidos e publicamente confiáveis possam ser emitidos para o domínio. Os registros de validação são excluídos após a conclusão da validação do Let's Encrypt. A zona ainda é necessária para emitir e renovar esses certificados, que geralmente são necessários a cada 60 dias. Embora essas zonas geralmente pareçam vazias, uma zona pública desempenha um papel crítico no processo de validação.
Para obter mais informações sobre zonas hospedadas AWS privadas, consulte Como trabalhar com zonas privadas. Para obter mais informações sobre zonas hospedadas, consulte Como trabalhar com zonas hospedadas.
Configurar um Route 53 Resolver endpoint de entrada
-
Para permitir registros como
api.<cluster_domain>e*.apps.<cluster_domain>resolver fora da VPC, configure um endpoint de Route 53 Resolver entrada.nota
Ao configurar um endpoint de entrada, é necessário especificar no mínimo dois endereços IP para redundância. É recomendável especificar endereços IP em pelo menos duas zonas de disponibilidade. Opcionalmente, você pode especificar endereços IP adicionais nessas ou em outras zonas de disponibilidade.
-
Ao configurar o endpoint de entrada, selecione a VPC e as sub-redes privadas que foram usadas quando você criou o cluster.
Configure o encaminhamento de DNS para o cluster
Depois que o endpoint Route 53 Resolver interno estiver associado e operacional, configure o encaminhamento de DNS para que as consultas de DNS possam ser tratadas pelos servidores designados em sua rede.
-
Configure sua rede corporativa para encaminhar consultas de DNS para esses endereços IP do domínio de nível superior, como
drow-pl-01.htno.p1.openshiftapps.com. -
Se você estiver encaminhando consultas ao DNS de uma VPC para outra VPC, siga as instruções em Gerenciando regras de encaminhamento.
-
Se estiver configurando o servidor DNS de sua rede remota, consulte a documentação específica do seu servidor DNS para configurar o encaminhamento seletivo de DNS para o domínio do cluster instalado.
Configurar um provedor de identidade e conceder cluster acesso
ROSA inclui um OAuth servidor embutido. Depois que o seu ROSA
cluster for criado, você deverá configurar OAuth para usar um provedor de identidade. Em seguida, você pode adicionar usuários ao provedor de identidade configurado para conceder a eles acesso ao seu cluster. Você pode conceder a esses usuários permissões cluster-admin ou dedicated-admin conforme necessário.
Você pode configurar diferentes tipos de provedores de identidade para o seu cluster. Os tipos compatíveis incluem GitHub Enterprise GitHub, Google GitLab, LDAP, OpenID Connect e provedores de identidade. HTPasswd
Importante
O provedor de HTPasswd identidade é incluído somente para permitir a criação de um único usuário administrador estático. HTPasswd não é suportado como provedor de identidade de uso geral para. ROSA
O procedimento a seguir configura um provedor de GitHub identidade como exemplo. Para obter instruções sobre como configurar cada um dos tipos de provedores de identidade compatíveis, consulte Configurando provedores de identidade para AWS STS
-
Navegue até github.com
e faça login na sua GitHub conta. -
Se você não tiver uma GitHub organização para usar para provisionamento de identidade ROSA cluster, crie uma. Para obter mais informações, consulte as etapas na GitHub documentação
. -
Usando o modo interativo da ROSA CLI, configure um provedor de identidade para seu cluster executando o comando a seguir.
rosa create idp --cluster=<CLUSTER_NAME> --interactive -
Siga as instruções de configuração na saída para restringir o cluster acesso aos membros da sua GitHub organização.
I: Interactive mode enabled. Any optional fields can be left empty and a default will be selected. ? Type of identity provider: github ? Identity provider name: github-1 ? Restrict to members of: organizations ? GitHub organizations: <GITHUB_ORG_NAME> ? To use GitHub as an identity provider, you must first register the application: - Open the following URL: https://github.com/organizations/<GITHUB_ORG_NAME>/settings/applications/new?oauth_application%5Bcallback_url%5D=https%3A%2F%2Foauth-openshift.apps.<CLUSTER_NAME>/<RANDOM_STRING>.p1.openshiftapps.com%2Foauth2callback%2Fgithub-1&oauth_application%5Bname%5D=<CLUSTER_NAME>&oauth_application%5Burl%5D=https%3A%2F%2Fconsole-openshift-console.apps.<CLUSTER_NAME>/<RANDOM_STRING>.p1.openshiftapps.com - Click on 'Register application' ... -
Abra a URL na saída,
<GITHUB_ORG_NAME>substituindo-a pelo nome da sua GitHub organização. -
Na página da GitHub web, escolha Registrar aplicativo para registrar um novo OAuth aplicativo em sua GitHub organização.
-
Use as informações da GitHub OAuth página para preencher os prompts
rosa create idpinterativos restantes, substituindo<GITHUB_CLIENT_ID>e<GITHUB_CLIENT_SECRET>com as credenciais do seu aplicativo. GitHub OAuth... ? Client ID: <GITHUB_CLIENT_ID> ? Client Secret: [? for help] <GITHUB_CLIENT_SECRET> ? GitHub Enterprise Hostname (optional): ? Mapping method: claim I: Configuring IDP for cluster '<CLUSTER_NAME>' I: Identity Provider 'github-1' has been created. It will take up to 1 minute for this configuration to be enabled. To add cluster administrators, see 'rosa grant user --help'. To login into the console, open https://console-openshift-console.apps.<CLUSTER_NAME>.<RANDOM_STRING>.p1.openshiftapps.com and click on github-1.nota
Pode levar cerca de dois minutos para que a configuração do provedor de identidade se torne ativa. Se você configurou um
cluster-adminusuário, pode executar ooc get pods -n openshift-authentication --watchcomando para observar a reimplantação OAuth dos pods com a configuração atualizada. -
Verifique se o provedor de identidade foi configurado corretamente.
rosa list idps --cluster=<CLUSTER_NAME>
Conceder acesso ao usuário a um cluster
Você pode conceder a um usuário acesso ao seu cluster adicionando-o ao provedor de identidade configurado.
O procedimento a seguir adiciona um usuário a uma GitHub organização que está configurada para provisionamento de identidade no cluster.
-
Navegue até github.com
e faça login na sua GitHub conta. -
Convide usuários que precisam de cluster acesso à sua GitHub organização. Para obter mais informações, consulte Convidar usuários para participar da sua organização
na GitHub documentação.
Configurar permissões do cluster-admin
-
Conceda as permissões
cluster-adminusando o seguinte comando. Substitua<IDP_USER_NAME>e<CLUSTER_NAME>pelo nome do usuário e do cluster.rosa grant user cluster-admin --user=<IDP_USER_NAME> --cluster=<CLUSTER_NAME> -
Verifique se o usuário está listado como membro do grupo
cluster-admins.rosa list users --cluster=<CLUSTER_NAME>
Configurar permissões do dedicated-admin
-
Conceda as permissões
dedicated-admincom o seguinte comando.<CLUSTER_NAME>Substitua<IDP_USER_NAME>e por seu usuário e cluster nome.rosa grant user dedicated-admin --user=<IDP_USER_NAME> --cluster=<CLUSTER_NAME> -
Verifique se o usuário está listado como membro do grupo
cluster-admins.rosa list users --cluster=<CLUSTER_NAME>
Acesse um cluster por meio do Red Hat Hybrid Cloud Console
Depois de criar um usuário cluster administrador ou adicionar um usuário ao seu provedor de identidade configurado, você pode fazer login no seu cluster por meio do Red Hat Hybrid Cloud Console.
-
Obtenha o URL do console para você cluster usando o comando a seguir.
<CLUSTER_NAME>Substitua pelo nome do seu cluster.rosa describe cluster -c <CLUSTER_NAME> | grep Console -
Navegue até o URL do console na saída e faça login.
-
Se você criou um
cluster-adminusuário, faça login usando as credenciais fornecidas. -
Se você configurou um provedor de identidade para o seu cluster, escolha o nome do provedor de identidade na caixa de diálogo Fazer login com... e conclua todas as solicitações de autorização apresentadas pelo seu provedor.
-
Implemente um aplicativo do Catálogo de Desenvolvedores
No console de nuvem híbrida da Red Hat, você pode implantar um aplicativo de teste do Catálogo do desenvolvedor e expô-lo com uma rota.
-
Navegue até o Console de nuvem híbrida da Red Hat
e escolha o cluster no qual deseja implantar o aplicativo. -
Na página do cluster, escolha Abrir console.
-
Na perspectiva do administrador, escolha Início > Projetos > Criar projeto.
-
Insira um nome para seu projeto e, opcionalmente, adicione um nome de exibição e uma descrição.
-
Selecione Criar para criar o projeto.
-
Mude para a perspectiva do desenvolvedor e escolha +Adicionar. Certifique-se de que o projeto selecionado seja aquele que acabou de ser criado.
-
Na caixa de diálogo Catálogo do desenvolvedor, escolha Todos os serviços.
-
Na página Catálogo do desenvolvedor, escolha Idiomas > no JavaScriptmenu.
-
Escolha Node.js e, em seguida, escolha Criar aplicativo para abrir a página Criar Source-to-Image aplicativo.
nota
Talvez seja necessário escolher Limpar todos os filtros para exibir a opção Node.js.
-
Na seção Git, escolha Testar amostra.
-
No campo Nome, adicione um nome exclusivo.
-
Escolha Criar.
nota
O novo aplicativo leva alguns minutos para ser implantado.
-
Quando a implantação estiver concluída, escolha o URL da rota para o aplicativo.
Uma nova guia no navegador é aberta com uma mensagem semelhante à seguinte.
Welcome to your Node.js application on OpenShift -
(Opcional) Exclua o aplicativo e limpe os recursos:
-
Na perspectiva do Administrador, escolha Início > Projetos.
-
Abra o menu de ação do seu projeto e escolha Excluir projeto.
-
Revogue as permissões cluster-admin de um usuário
-
Revogue as permissões
cluster-adminusando o seguinte comando.<CLUSTER_NAME>Substitua<IDP_USER_NAME>e por seu usuário e cluster nome.rosa revoke user cluster-admin --user=<IDP_USER_NAME> --cluster=<CLUSTER_NAME> -
Verifique se o usuário não está listado como membro do grupo
cluster-admins.rosa list users --cluster=<CLUSTER_NAME>
Revogue as permissões dedicated-admin de um usuário
-
Revogue as permissões
dedicated-adminusando o seguinte comando.<CLUSTER_NAME>Substitua<IDP_USER_NAME>e por seu usuário e cluster nome.rosa revoke user dedicated-admin --user=<IDP_USER_NAME> --cluster=<CLUSTER_NAME> -
Verifique se o usuário não está listado como membro do grupo
dedicated-admins.rosa list users --cluster=<CLUSTER_NAME>
Revogar o acesso do usuário a um cluster
Você pode revogar o cluster acesso de um usuário do provedor de identidade removendo-o do provedor de identidade configurado.
Você pode configurar diferentes tipos de provedores de identidade para o seu cluster. O procedimento a seguir revoga o cluster acesso de um membro de uma GitHub organização.
-
Navegue até github.com
e faça login na sua GitHub conta. -
Remova o usuário da sua GitHub organização. Para obter mais informações, consulte Removendo um membro da sua organização
na GitHub documentação.
Excluir um cluster e AWS STS recursos
Você pode usar a ROSA CLI para excluir uma cluster que usa AWS Security Token Service ()AWS STS. Você também pode usar a ROSA CLI para excluir as IAM funções e o provedor OIDC criados por. ROSA Para excluir as IAM políticas criadas por ROSA, você pode usar o IAM console.
Importante
IAM funções e políticas criadas por ROSA podem ser usadas por outros ROSA clusters na mesma conta.
-
Exclua o cluster e observe os registros. Substitua
<CLUSTER_NAME>pelo nome ou ID do seu cluster.rosa delete cluster --cluster=<CLUSTER_NAME> --watchImportante
Você deve aguardar cluster a exclusão completa antes de remover as IAM funções, as políticas e o provedor OIDC. As perfis do IAM da conta são necessárias para excluir os recursos criados pelo instalador. As funções do operador IAM são necessárias para limpar os recursos criados pelos OpenShift operadores. Os operadores utilizam o provedor OIDC para autenticação.
-
Exclua o provedor OIDC que os cluster operadores usam para autenticar executando o comando a seguir.
rosa delete oidc-provider -c <CLUSTER_ID> --mode auto -
Exclua as funções de operador específicas do cluster. IAM
rosa delete operator-roles -c <CLUSTER_ID> --mode auto -
Exclua os perfis do IAM da conta usando o comando a seguir. Substitua
<PREFIX>pelo prefixo das perfis do IAM da conta a serem excluídas. Se você especificou um prefixo personalizado ao criar as perfis do IAM da conta, especifique o prefixo padrãoManagedOpenShift.rosa delete account-roles --prefix <PREFIX> --mode auto -
Exclua IAM as políticas criadas por ROSA.
-
Fazer login no console do IAM
. -
No menu à esquerda, em Gerenciamento de acesso, escolha Políticas.
-
Selecione a política que deseja excluir e escolha Ações > Excluir.
-
Insira o nome da política e escolha Excluir.
-
Repita essa etapa para excluir cada uma das políticas do IAM para o cluster.
-