As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Crie um ROSA com cluster HCP usando a CLI ROSA
As seções a seguir descrevem como começar a usar o ROSA com planos de controle hospedados (ROSA com HCP) usando AWS STS e a ROSA CLI. Para ver as etapas para criar um cluster ROSA com HCP usando o Terraform, consulte a documentação da Red Hat
A ROSA CLI usa o auto modo ou manual modo para criar os IAM recursos e a configuração do OpenID Connect (OIDC) necessários para criar um. ROSA
clusterautoO modo cria automaticamente as IAM funções e políticas necessárias e o provedor OIDC. manualO modo gera os AWS CLI comandos necessários para criar os IAM recursos manualmente. Ao usar o manual modo, você pode revisar os AWS CLI comandos gerados antes de executá-los manualmente. Com o modo manual, você também pode passar os comandos para outro administrador ou grupo em sua organização para que eles possam criar os recursos.
Os procedimentos neste documento usam o auto modo da ROSA CLI para criar os IAM recursos necessários e a configuração do OIDC para ROSA com HCP. Para obter mais opções para começar, consulteComece com ROSA.
Tópicos
Pré-requisitos
Conclua as ações de pré-requisito listadas em. Configurado para usar ROSA
Crie Amazon VPC arquitetura
O procedimento a seguir cria uma Amazon VPC arquitetura que pode ser usada para hospedar um cluster. Todos os cluster recursos estão hospedados na sub-rede privada. A sub-rede pública roteia o tráfego de saída da sub-rede privada por meio de um gateway NAT para a Internet pública. Este exemplo usa o bloco CIDR 10.0.0.0/16 para o Amazon VPC. No entanto, você pode escolher um bloco CIDR diferente. Para obter mais informações, consulte Dimensionamento da VPC.
Importante
Se Amazon VPC os requisitos não forem atendidos, a criação do cluster falhará.
exemplo
Crie as IAM funções necessárias e a configuração do OpenID Connect
Antes de criar um cluster ROSA com HCP, você deve criar as IAM funções e políticas necessárias e a configuração do OpenID Connect (OIDC). Para obter mais informações sobre IAM funções e políticas do ROSA com HCP, consulteAWS políticas gerenciadas para ROSA.
Esse procedimento usa o auto modo da ROSA CLI para criar automaticamente a configuração OIDC necessária para criar um ROSA com cluster HCP.
-
Crie as funções e políticas de IAM conta necessárias. O
--force-policy-creationparâmetro atualiza todas as funções e políticas existentes que estejam presentes. Se não houver funções e políticas presentes, o comando cria esses recursos em vez de atualizá-los.rosa create account-roles --force-policy-creationnota
Se seu token de acesso off-line tiver expirado, a ROSA CLI exibirá uma mensagem de erro informando que seu token de autorização precisa ser atualizado. Para obter as etapas de solução de problemas, consulteSolucionar problemas de tokens de acesso off-line expirados na ROSA CLI.
-
Crie a configuração do OpenID Connect (OIDC) que permite a autenticação do usuário no cluster. Essa configuração está registrada para ser usada com o OpenShift Cluster Manager (OCM).
rosa create oidc-config --mode=auto -
Copie o ID de configuração do OIDC fornecido na saída da CLI ROSA . O ID de configuração do OIDC precisa ser fornecido posteriormente para criar o ROSA com o cluster HCP.
-
Para verificar as configurações do OIDC disponíveis para clusters associados à sua organização de usuário, execute o seguinte comando.
rosa list oidc-config -
Crie as funções de IAM operador necessárias,
<OIDC_CONFIG_ID>substituindo-as pela ID de configuração do OIDC copiada anteriormente.exemplo
Importante
Você deve fornecer um prefixo
<PREFIX_NAME>ao criar as funções de operador. Não fazer isso gerará um erro.rosa create operator-roles --prefix <PREFIX_NAME> --oidc-config-id <OIDC_CONFIG_ID> --hosted-cp -
Para verificar se as funções do IAM operador foram criadas, execute o seguinte comando:
rosa list operator-roles
Crie um cluster ROSA com HCP usando a ROSA CLI e AWS STS
Você pode criar um ROSA com HCP cluster usando AWS Security Token Service (AWS STS) e o auto modo fornecido na ROSA CLI. Você tem a opção de criar um cluster com uma API e Ingress públicos ou uma API e Ingress privados.
Você pode criar uma cluster com uma única zona de disponibilidade (Single-AZ) ou várias zonas de disponibilidade (Multi-AZ). Em ambos os casos, o valor do CIDR da sua máquina deve coincidir com o valor do CIDR da sua VPC.
O procedimento a seguir usa o rosa create cluster --hosted-cp comando para criar um ROSA Single-AZ com cluster HCP. Para criar um Multi-AZ cluster, especifique multi-az no comando e na sub-rede privada IDs para cada sub-rede privada na qual você deseja implantar.
-
Crie um cluster do ROSA com HCP com um dos comandos a seguir.
-
Crie um cluster ROSA com HCP com API pública e entrada, especificando o nome do cluster, o prefixo da função do operador, o ID de configuração do OIDC e a sub-rede pública e privada. IDs
rosa create cluster --cluster-name=<CLUSTER_NAME> --sts --mode=auto --hosted-cp --operator-roles-prefix <OPERATOR_ROLE_PREFIX> --oidc-config-id <OIDC_CONFIG_ID> --subnet-ids=<PUBLIC_SUBNET_ID>,<PRIVATE_SUBNET_ID> -
Crie um cluster ROSA com HCP com API e entrada privadas, especificando o nome do cluster, o prefixo da função do operador, o ID de configuração do OIDC e a sub-rede privada. IDs
rosa create cluster --private --cluster-name=<CLUSTER_NAME> --sts --mode=auto --hosted-cp --subnet-ids=<PRIVATE_SUBNET_ID>
-
-
Verifique o status do seu cluster.
rosa describe cluster -c <CLUSTER_NAME>nota
Se o processo de criação falhar ou o
Statecampo não mudar para o status pronto após 10 minutos, consulteSolução de problemas.Para entrar em contato com Suporte o suporte da Red Hat para obter assistência, consulteObtendo ROSA suporte.
-
Acompanhe o progresso da cluster criação observando os registros do OpenShift instalador.
rosa logs install -c <CLUSTER_NAME> --watch
Configurar um provedor de identidade e conceder cluster acesso
ROSA inclui um OAuth servidor embutido. Depois que o seu cluster for criado, você deverá configurar OAuth para usar um provedor de identidade. Em seguida, você pode adicionar usuários ao provedor de identidade configurado para conceder a eles acesso ao seu cluster. Você pode conceder a esses usuários permissões cluster-admin ou dedicated-admin conforme necessário.
Você pode configurar diferentes tipos de provedores de identidade para o seu ROSA cluster. Os tipos compatíveis incluem GitHub Enterprise GitHub, Google GitLab, LDAP, OpenID Connect e provedores de identidade. HTPasswd
Importante
O provedor de HTPasswd identidade é incluído somente para permitir a criação de um único usuário administrador estático. HTPasswd não é suportado como provedor de identidade de uso geral para. ROSA
O procedimento a seguir configura um provedor de GitHub identidade como exemplo. Para obter instruções sobre como configurar cada um dos tipos de provedores de identidade compatíveis, consulte Configurando provedores de identidade para AWS STS
-
Navegue até github.com
e faça login na sua GitHub conta. -
Se você não tiver uma GitHub organização para usar para provisionamento de identidade cluster, crie uma. Para obter mais informações, consulte as etapas na GitHub documentação
. -
Usando o modo interativo da ROSA CLI, configure um provedor de identidade para seu cluster.
rosa create idp --cluster=<CLUSTER_NAME> --interactive -
Siga as instruções de configuração na saída para restringir o cluster acesso aos membros da sua GitHub organização.
I: Interactive mode enabled. Any optional fields can be left empty and a default will be selected. ? Type of identity provider: github ? Identity provider name: github-1 ? Restrict to members of: organizations ? GitHub organizations: <GITHUB_ORG_NAME> ? To use GitHub as an identity provider, you must first register the application: - Open the following URL: https://github.com/organizations/<GITHUB_ORG_NAME>/settings/applications/new?oauth_application%5Bcallback_url%5D=https%3A%2F%2Foauth-openshift.apps.<CLUSTER_NAME>/<RANDOM_STRING>.p1.openshiftapps.com%2Foauth2callback%2Fgithub-1&oauth_application%5Bname%5D=<CLUSTER_NAME>&oauth_application%5Burl%5D=https%3A%2F%2Fconsole-openshift-console.apps.<CLUSTER_NAME>/<RANDOM_STRING>.p1.openshiftapps.com - Click on 'Register application' ... -
Abra a URL na saída,
<GITHUB_ORG_NAME>substituindo-a pelo nome da sua GitHub organização. -
Na página da GitHub web, escolha Registrar aplicativo para registrar um novo OAuth aplicativo em sua GitHub organização.
-
Use as informações da GitHub OAuth página para preencher os prompts
rosa create idpinterativos restantes executando o comando a seguir. Substitua<GITHUB_CLIENT_ID>e<GITHUB_CLIENT_SECRET>pelas credenciais do seu GitHub OAuth aplicativo.... ? Client ID: <GITHUB_CLIENT_ID> ? Client Secret: [? for help] <GITHUB_CLIENT_SECRET> ? GitHub Enterprise Hostname (optional): ? Mapping method: claim I: Configuring IDP for cluster '<CLUSTER_NAME>' I: Identity Provider 'github-1' has been created. It will take up to 1 minute for this configuration to be enabled. To add cluster administrators, see 'rosa grant user --help'. To login into the console, open https://console-openshift-console.apps.<CLUSTER_NAME>.<RANDOM_STRING>.p1.openshiftapps.com and click on github-1.nota
Pode levar aproximadamente dois minutos para que a configuração do provedor de identidade se torne ativa. Se você configurou um
cluster-adminusuário, pode correroc get pods -n openshift-authentication --watchpara observar a reimplantação OAuth dos pods com a configuração atualizada. -
Verifique se o provedor de identidade está configurado corretamente.
rosa list idps --cluster=<CLUSTER_NAME>
Conceder acesso ao usuário a um cluster
Você pode conceder a um usuário acesso ao seu cluster adicionando-o ao provedor de identidade configurado.
O procedimento a seguir adiciona um usuário a uma GitHub organização que está configurada para provisionamento de identidade no cluster.
-
Navegue até github.com
e faça login na sua GitHub conta. -
Convide usuários que precisam de cluster acesso à sua GitHub organização. Para obter mais informações, consulte Convidar usuários para participar da sua organização
na GitHub documentação.
Configurar permissões do cluster-admin
-
Conceda as permissões
cluster-adminexecutando o seguinte comando. Substitua<IDP_USER_NAME>e<CLUSTER_NAME>pelo nome do usuário e do cluster.rosa grant user cluster-admin --user=<IDP_USER_NAME> --cluster=<CLUSTER_NAME> -
Verifique se o usuário está listado como membro do grupo
cluster-admins.rosa list users --cluster=<CLUSTER_NAME>
Configurar permissões do dedicated-admin
-
Conceda as permissões
dedicated-adminusando o seguinte comando.<CLUSTER_NAME>Substitua<IDP_USER_NAME>e por seu usuário e cluster nome executando o comando a seguir.rosa grant user dedicated-admin --user=<IDP_USER_NAME> --cluster=<CLUSTER_NAME> -
Verifique se o usuário está listado como membro do grupo
cluster-admins.rosa list users --cluster=<CLUSTER_NAME>
Acesse um cluster por meio do Red Hat Hybrid Cloud Console
Faça login no seu cluster por meio do Red Hat Hybrid Cloud Console.
-
Obtenha o URL do console para você cluster usando o comando a seguir.
<CLUSTER_NAME>Substitua pelo nome do seu cluster.rosa describe cluster -c <CLUSTER_NAME> | grep Console -
Navegue até o URL do console na saída e faça login.
Na caixa de diálogo Fazer login com..., escolha o nome do provedor de identidade e conclua todas as solicitações de autorização apresentadas pelo seu provedor.
Implemente um aplicativo do Catálogo de Desenvolvedores
No console de nuvem híbrida da Red Hat, você pode implantar um aplicativo de teste do Catálogo do desenvolvedor e expô-lo com uma rota.
-
Navegue até o Console de nuvem híbrida da Red Hat
e escolha o cluster no qual você deseja implantar o aplicativo. -
Na página do cluster, escolha Abrir console.
-
Na perspectiva do administrador, escolha Início > Projetos > Criar projeto.
-
Insira um nome para seu projeto e, opcionalmente, adicione um nome de exibição e uma descrição.
-
Selecione Criar para criar o projeto.
-
Mude para a perspectiva do desenvolvedor e escolha +Adicionar. Certifique-se de que o projeto selecionado seja aquele que acabou de ser criado.
-
Na caixa de diálogo Catálogo do desenvolvedor, escolha Todos os serviços.
-
Na página Catálogo do desenvolvedor, escolha Idiomas > no JavaScriptmenu.
-
Escolha Node.js e, em seguida, escolha Criar aplicativo para abrir a página Criar Source-to-Image aplicativo.
nota
Talvez seja necessário escolher Limpar todos os filtros para exibir a opção Node.js.
-
Na seção Git, escolha Testar amostra.
-
No campo Nome, adicione um nome exclusivo.
-
Escolha Criar.
nota
O novo aplicativo leva alguns minutos para ser implantado.
-
Quando a implantação estiver concluída, escolha o URL da rota para o aplicativo.
Uma nova guia no navegador é aberta com uma mensagem semelhante à seguinte.
Welcome to your Node.js application on OpenShift -
(Opcional) Exclua o aplicativo e limpe os recursos:
-
Na perspectiva do Administrador, escolha Início > Projetos.
-
Abra o menu de ação do seu projeto e escolha Excluir projeto.
-
Revogue as permissões cluster-admin de um usuário
-
Revogue as permissões
cluster-adminusando o seguinte comando.<CLUSTER_NAME>Substitua<IDP_USER_NAME>e por seu usuário e cluster nome.rosa revoke user cluster-admin --user=<IDP_USER_NAME> --cluster=<CLUSTER_NAME> -
Verifique se o usuário não está listado como membro do grupo
cluster-admins.rosa list users --cluster=<CLUSTER_NAME>
Revogue as permissões do dedicated-admin de um usuário
-
Revogue as permissões do
dedicated-adminusando o seguinte comando.<CLUSTER_NAME>Substitua<IDP_USER_NAME>e por seu usuário e cluster nome.rosa revoke user dedicated-admin --user=<IDP_USER_NAME> --cluster=<CLUSTER_NAME> -
Verifique se o usuário não está listado como membro do grupo
dedicated-admins.rosa list users --cluster=<CLUSTER_NAME>
Revogar o acesso do usuário a um cluster
Você pode revogar o cluster acesso de um usuário do provedor de identidade removendo-o do provedor de identidade configurado.
Você pode configurar diferentes tipos de provedores de identidade para o seu cluster. O procedimento a seguir revoga o cluster acesso de um membro de uma GitHub organização.
-
Navegue até github.com
e faça login na sua GitHub conta. -
Remova o usuário da sua GitHub organização. Para obter mais informações, consulte Removendo um membro da sua organização
na GitHub documentação.
Excluir um cluster e AWS STS recursos
Você pode usar a ROSA CLI para excluir uma cluster que usa AWS Security Token Service ()AWS STS. Você também pode usar a ROSA CLI para excluir as IAM funções e o provedor OIDC criados por. ROSA Para excluir as IAM políticas criadas por ROSA, você pode usar o IAM console.
nota
IAM as funções e políticas criadas por ROSA podem ser usadas por outros ROSA clusters na mesma conta.
-
Exclua o cluster e observe os registros. Substitua
<CLUSTER_NAME>pelo nome ou ID do seu cluster.rosa delete cluster --cluster=<CLUSTER_NAME> --watchImportante
Você deve aguardar cluster a exclusão completa antes de remover as IAM funções, as políticas e o provedor OIDC. As perfis do IAM da conta são necessárias para excluir os recursos criados pelo instalador. As funções do operador IAM são necessárias para limpar os recursos criados pelos OpenShift operadores. Os operadores utilizam o provedor OIDC para autenticação.
-
Exclua o provedor OIDC que os cluster operadores usam para autenticar executando o comando a seguir.
rosa delete oidc-provider -c <CLUSTER_ID> --mode auto -
Exclua as funções de operador específicas do cluster. IAM
rosa delete operator-roles -c <CLUSTER_ID> --mode auto -
Exclua os perfis do IAM da conta usando o comando a seguir. Substitua
<PREFIX>pelo prefixo das perfis do IAM da conta a serem excluídas. Se você especificou um prefixo personalizado ao criar as perfis do IAM da conta, especifique o prefixo padrãoManagedOpenShift.rosa delete account-roles --prefix <PREFIX> --mode auto -
Exclua IAM as políticas criadas por ROSA.
-
Fazer login no console do IAM
. -
No menu à esquerda, em Gerenciamento de acesso, escolha Políticas.
-
Selecione a política que deseja excluir e escolha Ações > Excluir.
-
Insira o nome da política e escolha Excluir.
-
Repita essa etapa para excluir cada uma das políticas do IAM para o cluster.
-