Kluster
Hur plattformen når de Kubernetes-kluster den driftsätter till, vad den sparar om dem och vad klusterlistan visar.
Kluster är de Kubernetes-kluster som plattformen placerar resurser på. Plattformsadministratörer registrerar och hanterar dem under Inställningar → Plattformsinställningar, på fliken Clusters. En boundary görs tillgänglig på ett kluster genom en projektion — se Lägg till en projektion — och användare väljer ett av sin boundarys kluster när de skapar en resurs.
Klusterlistan
Listan visar varje klusters Name, Region, Connectivity och Cluster ID, med en penna
för att redigera och en papperskorg för att radera. Namnen är unika i hela plattformen. För att se
listan krävs kernel/clusters/read på plattformens rot (Platform Owner, Platform Contributor);
för att registrera, redigera och radera krävs kernel/clusters/write, som bara Platform Owner har.
Med CLI:t:
stsh cluster list
stsh cluster get prod-eu-westAnslutning
Varje kluster nås på ett av två sätt, som väljs när det registreras.
| Läge | Så fungerar det |
|---|---|
| Direkt | Plattformen anropar klustrets Kubernetes-API-server. Antingen är det klustret som plattformen själv körs i, som inte behöver någon adress, eller en extern API-server som anges med sin URL och sitt CA-certifikat. |
| Agent | En agent i klustret ringer ut till plattformen, och arbetet skickas över den anslutningen. Ingenting ringer upp klustret, så det behöver varken API-URL eller certifikat. |
Viktigt
Agentkluster kan inte registreras med en agent ännu. Portalen låter dig registrera ett agentkluster och utfärdar en anslutningstoken, men kommandot som visas installerar från ett Helm-diagram som inte är publicerat. Registrera kluster som Direkt.
Autentiseringsuppgifter
Att registrera ett kluster kräver aldrig någon kubeconfig, och plattformen sparar inga autentiseringsuppgifter för ett annat klusters API-server.
- Dina egna anrop till ett kluster skickas med din egen inloggningstoken, så Kubernetes tillämpar dina behörigheter och granskningsloggen registrerar åtgärden på dig. Klustrets API-server måste därför lita på plattformens identitetsleverantör, https://auth.example.com. Det gäller både direkta kluster och agentkluster.
- Arbete som plattformen utför för egen räkning körs under dess eget tjänstekonto i klustret som plattformen körs i, och via agenten i ett agentkluster. Det nekas mot ett externt direkt kluster, som bara en inloggad användares token når.
- CA-certifikatet verifierar bara API-serverns TLS-certifikat. Det ger ingen behörighet.
Tar emot inkommande länkar
Accepts inbound links (Crosslink hub eligible) markerar att ett kluster kan vara värd för en
Crosslink-hubb, och kräver en Inbound endpoint — den host:port som andra kluster ringer för
att nå det, till exempel skupper.example.com:443.
Inställningen ligger på klustret och inte på en boundary eftersom den beskriver ett faktum om ditt nätverk: att det finns en väg mellan dina platser, med brandväggsregler längs den. Ingen boundary-ägare kan veta det och plattformen kan inte upptäcka det, så bara en Platform Owner ställer in det.
I en hubb-och-eker-topologi ringer alla andra kluster ut till hubben, så bara hubben behöver regler för inkommande trafik — oftast ett kluster i en DMZ eller ett moln, medan lokala platser förblir stängda för inkommande trafik. Ett kluster erbjuds som hubb för en boundary bara när det tar emot inkommande länkar, har en inkommande slutpunkt och boundaryn är projicerad på det.
Agentens tillstånd
För ett agentkluster visar kolumnen Connectivity agentens tillstånd; ett direkt kluster visar Direkt.
| Tillstånd | Betydelse |
|---|---|
| Ansluten | Agenten har hört av sig inom de senaste tre minuterna. |
| Inte ansluten | En agent har registrerats någon gång men har inte hört av sig på tre minuter. |
| Aldrig registrerad | Ingen agent har löst in en anslutningstoken för klustret. |
| Återkallad | Agentens identitet togs bort med Återkalla agent. |
En agent som just har kopplat från visar fortfarande Ansluten i upp till tre minuter.
Sidor i det här avsnittet
- Anslut ett kluster
- Hantera ett kluster — redigera, återkalla en agent, radera