View a markdown version of this page

Crie um ROSA com cluster HCP usando a CLI ROSA - Serviço Red Hat OpenShift na AWS

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Crie um ROSA com cluster HCP usando a CLI ROSA

As seções a seguir descrevem como começar a usar o ROSA com planos de controle hospedados (ROSA com HCP) usando AWS STS e a ROSA CLI. Para ver as etapas para criar um cluster ROSA com HCP usando o Terraform, consulte a documentação da Red Hat. Para saber mais sobre o provedor do Terraform para criar ROSA clusters, consulte a documentação do Terraform.

A ROSA CLI usa o auto modo ou manual modo para criar os IAM recursos e a configuração do OpenID Connect (OIDC) necessários para criar um. ROSA clusterautoO modo cria automaticamente as IAM funções e políticas necessárias e o provedor OIDC. manualO modo gera os AWS CLI comandos necessários para criar os IAM recursos manualmente. Ao usar o manual modo, você pode revisar os AWS CLI comandos gerados antes de executá-los manualmente. Com o modo manual, você também pode passar os comandos para outro administrador ou grupo em sua organização para que eles possam criar os recursos.

Os procedimentos neste documento usam o auto modo da ROSA CLI para criar os IAM recursos necessários e a configuração do OIDC para ROSA com HCP. Para obter mais opções para começar, consulteComece com ROSA.

Pré-requisitos

Conclua as ações de pré-requisito listadas em. Configurado para usar ROSA

Crie Amazon VPC arquitetura

O procedimento a seguir cria uma Amazon VPC arquitetura que pode ser usada para hospedar um cluster. Todos os cluster recursos estão hospedados na sub-rede privada. A sub-rede pública roteia o tráfego de saída da sub-rede privada por meio de um gateway NAT para a Internet pública. Este exemplo usa o bloco CIDR 10.0.0.0/16 para o Amazon VPC. No entanto, você pode escolher um bloco CIDR diferente. Para obter mais informações, consulte Dimensionamento da VPC.

Importante

Se Amazon VPC os requisitos não forem atendidos, a criação do cluster falhará.

exemplo
Terraform
  1. Instale a CLI do Terraform. Para obter mais informações, consulte as instruções de instalação na documentação do Terraform.

  2. Abra uma sessão de terminal e clone o repositório VPC do Terraform.

    git clone https://github.com/openshift-cs/terraform-vpc-example
  3. Navegue até o diretório criado.

    cd terraform-vpc-example
  4. Inicie o arquivo Terraform.

    terraform init

    Depois de concluída, a CLI retorna uma mensagem de que o Terraform foi inicializado com sucesso.

  5. Para criar um plano do Terraform com base no modelo existente, execute o comando a seguir. O Região da AWS deve ser especificado. Opcionalmente, você pode optar por especificar um nome de cluster.

    terraform plan -out rosa.tfplan -var region=<region>

    Depois que o comando é executado, um rosa.tfplan arquivo é adicionado ao hypershift-tf diretório. Para opções mais detalhadas, consulte o arquivo README do repositório Terraform VPC.

  6. Aplique o arquivo de plano para criar a VPC.

    terraform apply rosa.tfplan

    Depois de concluída, a CLI retornou uma mensagem de sucesso que verifica os recursos adicionados.

    1. (Opcional) Crie variáveis de ambiente para a sub-rede privada, pública e de pool de máquinas provisionada pelo Terraform IDs para usar ao criar seu cluster ROSA com HCP.

      export SUBNET_IDS=$(terraform output -raw cluster-subnets-string)
    2. (Opcional) Verifique se as variáveis de ambiente foram definidas corretamente.

      echo $SUBNET_IDS
Amazon VPC console
  1. Abra o console do Amazon VPC.

  2. No painel da VPC, escolha Criar VPC.

  3. Em Resources to create (Recursos a serem criados), escolha VPC and more (VPC e mais).

  4. Mantenha a opção Geração automática de tags de nome selecionada para criar tags de nome para os recursos da VPC, ou desmarque-a para fornecer suas próprias tags de nome para os recursos da VPC.

  5. Para o bloco IPv4 CIDR, insira um intervalo de IPv4 endereços para a VPC. Uma VPC deve ter um intervalo de IPv4 endereços.

  6. (Opcional) Para oferecer suporte ao IPv6 tráfego, escolha bloco IPv6 CIDR, bloco CIDR fornecido pela Amazon IPv6 .

  7. Deixe a locação comoDefault.

  8. Em Número de zonas de disponibilidade (AZs), escolha o número que você precisa. Para implantações Multi-AZ, são ROSA necessárias três zonas de disponibilidade. Para escolher o AZs para suas sub-redes, expanda Personalizar. AZs

    nota

    Alguns tipos de ROSA instância só estão disponíveis em algumas zonas de disponibilidade. Você pode usar o rosa list instance-types comando ROSA CLI para listar todos os tipos de ROSA instância disponíveis. Para verificar se um tipo de instância está disponível para uma determinada zona de disponibilidade, use o AWS CLI comandoaws ec2 describe-instance-type-offerings --location-type availability-zone --filters Name=location,Values=<availability_zone> --region <region> --output text | egrep "<instance_type>".

  9. Para configurar suas sub-redes, escolha valores para Número de sub-redes públicas e Número de sub-redes privadas. Para escolher os intervalos de endereços IP para suas sub-redes, expanda Personalizar blocos CIDR de sub-redes.

    nota

    ROSA com HCP requer que os clientes configurem pelo menos uma sub-rede pública e uma privada por Zona de Disponibilidade usada para criar clusters.

  10. Para conceder aos recursos da sub-rede privada acesso à Internet pública por meio de IPv4, para gateways NAT, escolha o número AZs no qual criar gateways NAT. Em produção, recomendamos que você implante um gateway NAT em cada AZ com recursos que precisem de acesso à Internet pública.

  11. (Opcional) Se você precisar acessar Amazon S3 diretamente da sua VPC, escolha VPC endpoints, S3 Gateway.

  12. Deixe as opções de DNS padrão selecionadas. ROSA requer suporte a nomes de host DNS na VPC.

  13. Expanda Tags adicionais, escolha Adicionar nova tag e adicione as seguintes chaves de tag. ROSA usa verificações automáticas de pré-voo que verificam se essas tags são usadas.

    • Chave: kubernetes.io/role/elb.

    • Chave: kubernetes.io/role/internal-elb.

  14. Escolha Criar VPC.

AWS CLI
  1. Crie uma VPC com um bloco CIDR 10.0.0.0/16.

    aws ec2 create-vpc \ --cidr-block 10.0.0.0/16 \ --query Vpc.VpcId \ --output text

    O comando anterior retorna o ID da VPC. Veja a seguir um exemplo de saída.

    vpc-1234567890abcdef0
  2. Armazene o ID da VPC em uma variável de ambiente.

    export VPC_ID=vpc-1234567890abcdef0
  3. Crie uma Name tag para a VPC usando a variável de VPC_ID ambiente.

    aws ec2 create-tags --resources $VPC_ID --tags Key=Name,Value=MyVPC
  4. Habilite o suporte ao nome de host DNS na VPC.

    aws ec2 modify-vpc-attribute \ --vpc-id $VPC_ID \ --enable-dns-hostnames
  5. Crie uma sub-rede pública e privada na VPC, especificando as zonas de disponibilidade em que os recursos devem ser criados.

    Importante

    ROSA com HCP requer que os clientes configurem pelo menos uma sub-rede pública e uma privada por Zona de Disponibilidade usada para criar clusters. Para implantações Multi-AZ, são necessárias três zonas de disponibilidade. Se estes requisitos não forem atendidos, a criação do cluster falhará.

    nota

    Alguns tipos de ROSA instância só estão disponíveis em algumas zonas de disponibilidade. Você pode usar o rosa list instance-types comando ROSA CLI para listar todos os tipos de ROSA instância disponíveis. Para verificar se um tipo de instância está disponível para uma determinada zona de disponibilidade, use o AWS CLI comandoaws ec2 describe-instance-type-offerings --location-type availability-zone --filters Name=location,Values=<availability_zone> --region <region> --output text | egrep "<instance_type>".

    aws ec2 create-subnet \ --vpc-id $VPC_ID \ --cidr-block 10.0.1.0/24 \ --availability-zone us-east-1a \ --query Subnet.SubnetId \ --output text aws ec2 create-subnet \ --vpc-id $VPC_ID \ --cidr-block 10.0.0.0/24 \ --availability-zone us-east-1a \ --query Subnet.SubnetId \ --output text
  6. Armazene a sub-rede pública e privada IDs em variáveis de ambiente.

    export PUBLIC_SUB=subnet-1234567890abcdef0 export PRIVATE_SUB=subnet-0987654321fedcba0
  7. Crie as seguintes tags para suas sub-redes VPC. ROSA usa verificações automáticas de pré-voo que verificam se essas tags são usadas.

    nota

    Você deve marcar pelo menos uma sub-rede privada e, se aplicável, uma sub-rede pública.

    aws ec2 create-tags --resources $PUBLIC_SUB --tags Key=kubernetes.io/role/elb,Value=1 aws ec2 create-tags --resources $PRIVATE_SUB --tags Key=kubernetes.io/role/internal-elb,Value=1
  8. Crie um gateway de internet e uma tabela de rotas para o tráfego de saída. Crie uma tabela de rotas e um endereço IP elástico para tráfego privado.

    aws ec2 create-internet-gateway \ --query InternetGateway.InternetGatewayId \ --output text aws ec2 create-route-table \ --vpc-id $VPC_ID \ --query RouteTable.RouteTableId \ --output text aws ec2 allocate-address \ --domain vpc \ --query AllocationId \ --output text aws ec2 create-route-table \ --vpc-id $VPC_ID \ --query RouteTable.RouteTableId \ --output text
  9. Armazene IDs as variáveis de ambiente.

    export IGW=igw-1234567890abcdef0 export PUBLIC_RT=rtb-0987654321fedcba0 export EIP=eipalloc-0be6ecac95EXAMPLE export PRIVATE_RT=rtb-1234567890abcdef0
  10. Anexar o Gateway da Internet à VPC.

    aws ec2 attach-internet-gateway \ --vpc-id $VPC_ID \ --internet-gateway-id $IGW
  11. Associe a tabela de rotas públicas à sub-rede pública e configure o tráfego para rotear para o gateway da Internet.

    aws ec2 associate-route-table \ --subnet-id $PUBLIC_SUB \ --route-table-id $PUBLIC_RT aws ec2 create-route \ --route-table-id $PUBLIC_RT \ --destination-cidr-block 0.0.0.0/0 \ --gateway-id $IGW
  12. Crie o gateway NAT e associe-o ao endereço IP elástico para habilitar o tráfego para a sub-rede privada.

    aws ec2 create-nat-gateway \ --subnet-id $PUBLIC_SUB \ --allocation-id $EIP \ --query NatGateway.NatGatewayId \ --output text
  13. Associe a tabela de rotas privadas à sub-rede privada e configure o tráfego para rotear para o gateway NAT.

    aws ec2 associate-route-table \ --subnet-id $PRIVATE_SUB \ --route-table-id $PRIVATE_RT aws ec2 create-route \ --route-table-id $PRIVATE_RT \ --destination-cidr-block 0.0.0.0/0 \ --gateway-id $NATGW
  14. (Opcional) Para implantações Multi-AZ, repita as etapas acima para configurar mais duas zonas de disponibilidade com sub-redes públicas e privadas.

Crie as IAM funções necessárias e a configuração do OpenID Connect

Antes de criar um cluster ROSA com HCP, você deve criar as IAM funções e políticas necessárias e a configuração do OpenID Connect (OIDC). Para obter mais informações sobre IAM funções e políticas do ROSA com HCP, consulteAWS políticas gerenciadas para ROSA.

Esse procedimento usa o auto modo da ROSA CLI para criar automaticamente a configuração OIDC necessária para criar um ROSA com cluster HCP.

  1. Crie as funções e políticas de IAM conta necessárias. O --force-policy-creation parâmetro atualiza todas as funções e políticas existentes que estejam presentes. Se não houver funções e políticas presentes, o comando cria esses recursos em vez de atualizá-los.

    rosa create account-roles --force-policy-creation
    nota

    Se seu token de acesso off-line tiver expirado, a ROSA CLI exibirá uma mensagem de erro informando que seu token de autorização precisa ser atualizado. Para obter as etapas de solução de problemas, consulteSolucionar problemas de tokens de acesso off-line expirados na ROSA CLI.

  2. Crie a configuração do OpenID Connect (OIDC) que permite a autenticação do usuário no cluster. Essa configuração está registrada para ser usada com o OpenShift Cluster Manager (OCM).

    rosa create oidc-config --mode=auto
  3. Copie o ID de configuração do OIDC fornecido na saída da CLI ROSA . O ID de configuração do OIDC precisa ser fornecido posteriormente para criar o ROSA com o cluster HCP.

  4. Para verificar as configurações do OIDC disponíveis para clusters associados à sua organização de usuário, execute o seguinte comando.

    rosa list oidc-config
  5. Crie as funções de IAM operador necessárias, <OIDC_CONFIG_ID> substituindo-as pela ID de configuração do OIDC copiada anteriormente.

    exemplo
    Importante

    Você deve fornecer um prefixo <PREFIX_NAME> ao criar as funções de operador. Não fazer isso gerará um erro.

    rosa create operator-roles --prefix <PREFIX_NAME> --oidc-config-id <OIDC_CONFIG_ID> --hosted-cp
  6. Para verificar se as funções do IAM operador foram criadas, execute o seguinte comando:

    rosa list operator-roles

Crie um cluster ROSA com HCP usando a ROSA CLI e AWS STS

Você pode criar um ROSA com HCP cluster usando AWS Security Token Service (AWS STS) e o auto modo fornecido na ROSA CLI. Você tem a opção de criar um cluster com uma API e Ingress públicos ou uma API e Ingress privados.

Você pode criar uma cluster com uma única zona de disponibilidade (Single-AZ) ou várias zonas de disponibilidade (Multi-AZ). Em ambos os casos, o valor do CIDR da sua máquina deve coincidir com o valor do CIDR da sua VPC.

O procedimento a seguir usa o rosa create cluster --hosted-cp comando para criar um ROSA Single-AZ com cluster HCP. Para criar um Multi-AZ cluster, especifique multi-az no comando e na sub-rede privada IDs para cada sub-rede privada na qual você deseja implantar.

  1. Crie um cluster do ROSA com HCP com um dos comandos a seguir.

    • Crie um cluster ROSA com HCP com API pública e entrada, especificando o nome do cluster, o prefixo da função do operador, o ID de configuração do OIDC e a sub-rede pública e privada. IDs

      rosa create cluster --cluster-name=<CLUSTER_NAME> --sts --mode=auto --hosted-cp --operator-roles-prefix <OPERATOR_ROLE_PREFIX> --oidc-config-id <OIDC_CONFIG_ID> --subnet-ids=<PUBLIC_SUBNET_ID>,<PRIVATE_SUBNET_ID>
    • Crie um cluster ROSA com HCP com API e entrada privadas, especificando o nome do cluster, o prefixo da função do operador, o ID de configuração do OIDC e a sub-rede privada. IDs

      rosa create cluster --private --cluster-name=<CLUSTER_NAME> --sts --mode=auto --hosted-cp --subnet-ids=<PRIVATE_SUBNET_ID>
  2. Verifique o status do seu cluster.

    rosa describe cluster -c <CLUSTER_NAME>
    nota

    Se o processo de criação falhar ou o State campo não mudar para o status pronto após 10 minutos, consulteSolução de problemas.

    Para entrar em contato com Suporte o suporte da Red Hat para obter assistência, consulteObtendo ROSA suporte.

  3. Acompanhe o progresso da cluster criação observando os registros do OpenShift instalador.

    rosa logs install -c <CLUSTER_NAME> --watch

Configurar um provedor de identidade e conceder cluster acesso

ROSA inclui um OAuth servidor embutido. Depois que o seu cluster for criado, você deverá configurar OAuth para usar um provedor de identidade. Em seguida, você pode adicionar usuários ao provedor de identidade configurado para conceder a eles acesso ao seu cluster. Você pode conceder a esses usuários permissões cluster-admin ou dedicated-admin conforme necessário.

Você pode configurar diferentes tipos de provedores de identidade para o seu ROSA cluster. Os tipos compatíveis incluem GitHub Enterprise GitHub, Google GitLab, LDAP, OpenID Connect e provedores de identidade. HTPasswd

Importante

O provedor de HTPasswd identidade é incluído somente para permitir a criação de um único usuário administrador estático. HTPasswd não é suportado como provedor de identidade de uso geral para. ROSA

O procedimento a seguir configura um provedor de GitHub identidade como exemplo. Para obter instruções sobre como configurar cada um dos tipos de provedores de identidade compatíveis, consulte Configurando provedores de identidade para AWS STS.

  1. Navegue até github.com e faça login na sua GitHub conta.

  2. Se você não tiver uma GitHub organização para usar para provisionamento de identidade cluster, crie uma. Para obter mais informações, consulte as etapas na GitHub documentação.

  3. Usando o modo interativo da ROSA CLI, configure um provedor de identidade para seu cluster.

    rosa create idp --cluster=<CLUSTER_NAME> --interactive
  4. Siga as instruções de configuração na saída para restringir o cluster acesso aos membros da sua GitHub organização.

    I: Interactive mode enabled. Any optional fields can be left empty and a default will be selected. ? Type of identity provider: github ? Identity provider name: github-1 ? Restrict to members of: organizations ? GitHub organizations: <GITHUB_ORG_NAME> ? To use GitHub as an identity provider, you must first register the application: - Open the following URL: https://github.com/organizations/<GITHUB_ORG_NAME>/settings/applications/new?oauth_application%5Bcallback_url%5D=https%3A%2F%2Foauth-openshift.apps.<CLUSTER_NAME>/<RANDOM_STRING>.p1.openshiftapps.com%2Foauth2callback%2Fgithub-1&oauth_application%5Bname%5D=<CLUSTER_NAME>&oauth_application%5Burl%5D=https%3A%2F%2Fconsole-openshift-console.apps.<CLUSTER_NAME>/<RANDOM_STRING>.p1.openshiftapps.com - Click on 'Register application' ...
  5. Abra a URL na saída, <GITHUB_ORG_NAME> substituindo-a pelo nome da sua GitHub organização.

  6. Na página da GitHub web, escolha Registrar aplicativo para registrar um novo OAuth aplicativo em sua GitHub organização.

  7. Use as informações da GitHub OAuth página para preencher os prompts rosa create idp interativos restantes executando o comando a seguir. Substitua <GITHUB_CLIENT_ID> e <GITHUB_CLIENT_SECRET> pelas credenciais do seu GitHub OAuth aplicativo.

    ... ? Client ID: <GITHUB_CLIENT_ID> ? Client Secret: [? for help] <GITHUB_CLIENT_SECRET> ? GitHub Enterprise Hostname (optional): ? Mapping method: claim I: Configuring IDP for cluster '<CLUSTER_NAME>' I: Identity Provider 'github-1' has been created. It will take up to 1 minute for this configuration to be enabled. To add cluster administrators, see 'rosa grant user --help'. To login into the console, open https://console-openshift-console.apps.<CLUSTER_NAME>.<RANDOM_STRING>.p1.openshiftapps.com and click on github-1.
    nota

    Pode levar aproximadamente dois minutos para que a configuração do provedor de identidade se torne ativa. Se você configurou um cluster-admin usuário, pode correr oc get pods -n openshift-authentication --watch para observar a reimplantação OAuth dos pods com a configuração atualizada.

  8. Verifique se o provedor de identidade está configurado corretamente.

    rosa list idps --cluster=<CLUSTER_NAME>

Conceder acesso ao usuário a um cluster

Você pode conceder a um usuário acesso ao seu cluster adicionando-o ao provedor de identidade configurado.

O procedimento a seguir adiciona um usuário a uma GitHub organização que está configurada para provisionamento de identidade no cluster.

  1. Navegue até github.com e faça login na sua GitHub conta.

  2. Convide usuários que precisam de cluster acesso à sua GitHub organização. Para obter mais informações, consulte Convidar usuários para participar da sua organização na GitHub documentação.

Configurar permissões do cluster-admin

  1. Conceda as permissões cluster-admin executando o seguinte comando. Substitua <IDP_USER_NAME> e <CLUSTER_NAME> pelo nome do usuário e do cluster.

    rosa grant user cluster-admin --user=<IDP_USER_NAME> --cluster=<CLUSTER_NAME>
  2. Verifique se o usuário está listado como membro do grupo cluster-admins.

    rosa list users --cluster=<CLUSTER_NAME>

Configurar permissões do dedicated-admin

  1. Conceda as permissões dedicated-admin usando o seguinte comando. <CLUSTER_NAME>Substitua <IDP_USER_NAME> e por seu usuário e cluster nome executando o comando a seguir.

    rosa grant user dedicated-admin --user=<IDP_USER_NAME> --cluster=<CLUSTER_NAME>
  2. Verifique se o usuário está listado como membro do grupo cluster-admins.

    rosa list users --cluster=<CLUSTER_NAME>

Acesse um cluster por meio do Red Hat Hybrid Cloud Console

Faça login no seu cluster por meio do Red Hat Hybrid Cloud Console.

  1. Obtenha o URL do console para você cluster usando o comando a seguir. <CLUSTER_NAME>Substitua pelo nome do seu cluster.

    rosa describe cluster -c <CLUSTER_NAME> | grep Console
  2. Navegue até o URL do console na saída e faça login.

    Na caixa de diálogo Fazer login com..., escolha o nome do provedor de identidade e conclua todas as solicitações de autorização apresentadas pelo seu provedor.

Implemente um aplicativo do Catálogo de Desenvolvedores

No console de nuvem híbrida da Red Hat, você pode implantar um aplicativo de teste do Catálogo do desenvolvedor e expô-lo com uma rota.

  1. Navegue até o Console de nuvem híbrida da Red Hat e escolha o cluster no qual você deseja implantar o aplicativo.

  2. Na página do cluster, escolha Abrir console.

  3. Na perspectiva do administrador, escolha Início > Projetos > Criar projeto.

  4. Insira um nome para seu projeto e, opcionalmente, adicione um nome de exibição e uma descrição.

  5. Selecione Criar para criar o projeto.

  6. Mude para a perspectiva do desenvolvedor e escolha +Adicionar. Certifique-se de que o projeto selecionado seja aquele que acabou de ser criado.

  7. Na caixa de diálogo Catálogo do desenvolvedor, escolha Todos os serviços.

  8. Na página Catálogo do desenvolvedor, escolha Idiomas > no JavaScriptmenu.

  9. Escolha Node.js e, em seguida, escolha Criar aplicativo para abrir a página Criar Source-to-Image aplicativo.

    nota

    Talvez seja necessário escolher Limpar todos os filtros para exibir a opção Node.js.

  10. Na seção Git, escolha Testar amostra.

  11. No campo Nome, adicione um nome exclusivo.

  12. Escolha Criar.

    nota

    O novo aplicativo leva alguns minutos para ser implantado.

  13. Quando a implantação estiver concluída, escolha o URL da rota para o aplicativo.

    Uma nova guia no navegador é aberta com uma mensagem semelhante à seguinte.

    Welcome to your Node.js application on OpenShift
  14. (Opcional) Exclua o aplicativo e limpe os recursos:

    1. Na perspectiva do Administrador, escolha Início > Projetos.

    2. Abra o menu de ação do seu projeto e escolha Excluir projeto.

Revogue as permissões cluster-admin de um usuário

  1. Revogue as permissões cluster-admin usando o seguinte comando. <CLUSTER_NAME>Substitua <IDP_USER_NAME> e por seu usuário e cluster nome.

    rosa revoke user cluster-admin --user=<IDP_USER_NAME> --cluster=<CLUSTER_NAME>
  2. Verifique se o usuário não está listado como membro do grupo cluster-admins.

    rosa list users --cluster=<CLUSTER_NAME>

Revogue as permissões do dedicated-admin de um usuário

  1. Revogue as permissões do dedicated-admin usando o seguinte comando. <CLUSTER_NAME>Substitua <IDP_USER_NAME> e por seu usuário e cluster nome.

    rosa revoke user dedicated-admin --user=<IDP_USER_NAME> --cluster=<CLUSTER_NAME>
  2. Verifique se o usuário não está listado como membro do grupo dedicated-admins.

    rosa list users --cluster=<CLUSTER_NAME>

Revogar o acesso do usuário a um cluster

Você pode revogar o cluster acesso de um usuário do provedor de identidade removendo-o do provedor de identidade configurado.

Você pode configurar diferentes tipos de provedores de identidade para o seu cluster. O procedimento a seguir revoga o cluster acesso de um membro de uma GitHub organização.

  1. Navegue até github.com e faça login na sua GitHub conta.

  2. Remova o usuário da sua GitHub organização. Para obter mais informações, consulte Removendo um membro da sua organização na GitHub documentação.

Excluir um cluster e AWS STS recursos

Você pode usar a ROSA CLI para excluir uma cluster que usa AWS Security Token Service ()AWS STS. Você também pode usar a ROSA CLI para excluir as IAM funções e o provedor OIDC criados por. ROSA Para excluir as IAM políticas criadas por ROSA, você pode usar o IAM console.

nota

IAM as funções e políticas criadas por ROSA podem ser usadas por outros ROSA clusters na mesma conta.

  1. Exclua o cluster e observe os registros. Substitua <CLUSTER_NAME> pelo nome ou ID do seu cluster.

    rosa delete cluster --cluster=<CLUSTER_NAME> --watch
    Importante

    Você deve aguardar cluster a exclusão completa antes de remover as IAM funções, as políticas e o provedor OIDC. As perfis do IAM da conta são necessárias para excluir os recursos criados pelo instalador. As funções do operador IAM são necessárias para limpar os recursos criados pelos OpenShift operadores. Os operadores utilizam o provedor OIDC para autenticação.

  2. Exclua o provedor OIDC que os cluster operadores usam para autenticar executando o comando a seguir.

    rosa delete oidc-provider -c <CLUSTER_ID> --mode auto
  3. Exclua as funções de operador específicas do cluster. IAM

    rosa delete operator-roles -c <CLUSTER_ID> --mode auto
  4. Exclua os perfis do IAM da conta usando o comando a seguir. Substitua <PREFIX> pelo prefixo das perfis do IAM da conta a serem excluídas. Se você especificou um prefixo personalizado ao criar as perfis do IAM da conta, especifique o prefixo padrão ManagedOpenShift.

    rosa delete account-roles --prefix <PREFIX> --mode auto
  5. Exclua IAM as políticas criadas por ROSA.

    1. Fazer login no console do IAM.

    2. No menu à esquerda, em Gerenciamento de acesso, escolha Políticas.

    3. Selecione a política que deseja excluir e escolha Ações > Excluir.

    4. Insira o nome da política e escolha Excluir.

    5. Repita essa etapa para excluir cada uma das políticas do IAM para o cluster.