מה משתמש ב-Connect

תאריך העדכון האחרון של הנושא: 18 ביוני 2024

כשרושמים את אשכולות Kubernetes ב- Google Cloud באמצעות Connect, נוצר חיבור מאומת ומוצפן לטווח ארוך בין האשכולות לבין מישור הבקרה של Google Cloud. החיבור מציג מידע על אשכולות בGoogle Cloud מסוף, ומאפשר לכם לנהל ולפרוס הגדרות ומשאבים באשכולות באמצעות רכיבים ותכונות של GKE, כמו ניהול תצורה.

בנושא הזה מתואר אופי החיבור בין Google Cloud לבין Connect, ומפורטים אמצעי הבקרה בצד Google Cloudשפועלים באשכולות שלכם דרך Connect.

מידע על החיבור בין Google Cloud לבין Connect

כפי שמתואר בנושא תכונות אבטחה, רק מישור הבקרה Google Cloud שולח בקשות דרך Connect לכל אשכול מחובר (לדוגמה, לשרת ה-API של אשכול), והאשכול שולח תשובות בחזרה למישור הבקרה. (שירותים ומשאבים של אשכול לא יכולים לשלוח בקשות למישור הבקרה דרך Connect). החיבור מאפשר למשתמשים מורשים ופעולות אוטומטיות בצד Google להגיע לאשכולות ולבצע אימות מולם.

לדוגמה, Connect מאפשר ל Google Cloud מסוף לקבל מידע על עומסי עבודה ושירותים, או מאפשר ל-Config Management להתקין או לעדכן את סוכן Connect בתוך האשכול ולצפות בסטטוס הסנכרון. ‫Connect מאפשר גם לסוכן המדידה לעקוב אחרי מספר ה-vCPU באשכול מחובר.

‫Connect לא מספקת העברת נתונים לתמונות של מאגרי תגים, איזון עומסים, חיבורים למסדי נתונים, רישום ביומן או מעקב. צריך ליצור קישוריות במקביל באמצעות מנגנונים משלהם.

Google Cloud גישת משתמשים במסוף לאשכולות דרך Connect

אחרי שמשתמשים בארגון מתחברים לאשכול דרך מסוף Google Cloud , יש להם הרשאות ספציפיות לאשכול שנקבעות על ידי בקרת הגישה מבוססת-התפקידים (RBAC) שהוקצתה להם. ההרשאות נאכפות על ידי האשכול (לא Connect). יומני Kubernetes רגילים מאפשרים לבדוק את הפעולות שכל משתמש ביצע בניהול אשכול.

בטבלה הבאה מפורטים החלקים במסוף Google Cloud שבהם משתמשים יכולים ליצור אינטראקציה עם אשכולות באמצעות Connect.

הקטעGoogle Cloud במסוף מה המשתמשים יכולים לעשות
Kubernetes Engine ניהול אשכולות ועומסי עבודה שרשומים ב-Fleet, ניהול רכיבי GKE.
מילוי בקשות מסוג Knative פיתוח, פריסה וניהול של שירותים ואפליקציות.
Marketplace פריסה וניהול של אפליקציות צד שלישי.

גישת בקר בצדGoogle Cloudלאשכולות דרך Connect

בקרים בצדGoogle Cloudניגשים לאשכול ממישור הבקרה באמצעות Connect Agent. Google Cloud הבקרים האלה מספקים ניהול ואוטומציה של הפונקציונליות שאתם מפעילים באשכולות. לדוגמה, ל-Config Management יש בקר בצדGoogle Cloudשעוזר לנהל את מחזור החיים של סוכנים בתוך אשכול, ומספק ממשק משתמש להגדרה ולצפייה בסטטוס של Config Management שפועל בכמה אשכולות.

לכל בקרי הגישה יש זהויות שונות, והם ניגשים לאשכולות באמצעותן. אפשר לבדוק את הפעילויות של כל בקר גישה ביומני הביקורת של Kubernetes.

בטבלה הבאה מוסבר איך בקרי Google Cloud-side פועלים ב-Connect. בטבלה מודגשים פרטים חשובים על בקרי הגישה: ההרשאות שהם צריכים, המזהים שלהם ביומני הביקורת של Kubernetes והאם אפשר להשבית אותם.

השבתה של רכיב בהקשר הזה פירושה השבתה מלאה שלו, כך שאי אפשר להשתמש בחלקים ספציפיים של הרכיב באשכולות.

שם הרכיב אפשר להשבית אותה? תפקיד באשכול / הרשאות RBAC תיאור מזהה ביומני ביקורת של אשכול
מאשר התכונה לא (מופעל כברירת מחדל) cluster-admin

התכונה Feature Authorizer מוסיפה RBAC לרכיבים עם תמיכה בצי או לתכונות שפועלות באשכולות Kubernetes, כדי להבטיח שלכל רכיב יהיו רק ההרשאות הספציפיות שנדרשות לביצוע הפונקציות שלו.

אי אפשר להשבית את Feature Authorizer כל עוד יש במועדון החברים של הערוץ חברים רשומים בפרויקט.

מידע נוסף זמין במאמר הרשאת גישה לתכונות בצי.

service-project-number@gcp-sa-gkehub.iam.gserviceaccount.com
Config Management כן (מושבת כברירת מחדל) cluster-admin

הבקר של Config Management מנהל את הסוכנים שלו בתוך האשכול ומספק ממשק משתמש שבו מוצג הסטטוס של Config Management בכל האשכולות בצי.

הבקר מתקין את הרכיבים שלו בתוך האשכול ויוצר חשבון שירות מקומי עם ההרשאות המתאימות לפריסת כל סוגי ההגדרות של Kubernetes בשם המשתמשים. כשלא מתקינים רכיבים בתוך האשכול או מנהלים אותם, בקר ניהול התצורה קורא את פרטי הסטטוס מהסוכן שלו בתוך האשכול.

service-project-number@gcp-sa-acm.iam.gserviceaccount.com
מדידת שימוש לא (מופעל כברירת מחדל) ראו הגדרת RBAC

בקר המדידה קורא מידע בסיסי על אשכולות מחוברים כדי לספק שירותי חיוב.

כדי להשתמש בבקר הזה, צריך לתת לו את ההרשאות הבאות:

  • השימוש נמדד לפי קיבולת ה-vCPU של הצומת.
  • צפייה במשאב המותאם אישית metering.gke.io/usagerecords ומחיקתו.
  • יוצרים ומעדכנים את המשאב המותאם אישית anthos.gke.io/entitlements.

אי אפשר להשבית את המדידה כל עוד יש מינויים רשומים בפרויקט.

service-project-number@gcp-sa-mcmetering.iam.gserviceaccount.com

RBAC לרכיבים ספציפיים שפועלים באמצעות Connect

בהגדרות ה-API הבאות מוצגות הרשאות בקרת הגישה למשאבי רכיבים שונים שפועלים ב-Connect.

בקרת גישה מבוססת-תפקידים (RBAC) למדידת שימוש ב-Connect

apiVersion: rbac.authorization.k8s.io/v1
kind: ClusterRole
metadata:
  labels:
    hub.gke.io/owner-feature: metering
    hub.gke.io/project: [PROJECT_ID]
  name: metering
  selfLink: /apis/rbac.authorization.k8s.io/v1/clusterroles/metering
rules:
- apiGroups:
  - ""
  resources:
  - nodes
  verbs:
  - get
  - watch
  - list
- apiGroups:
  - metering.gke.io
  resources:
  - usagerecords
  verbs:
  - get
  - list
  - watch
  - delete
- apiGroups:
  - anthos.gke.io
  resources:
  - entitlements
  verbs:
  - create
  - delete
  - get
  - list
  - update
  - watch
- apiGroups:
  - apiextensions.k8s.io
  resources:
  - customresourcedefinitions
  verbs:
  - create
  - list
  - watch
- apiGroups:
  - apiextensions.k8s.io
  resourceNames:
  - entitlements.anthos.gke.io
  resources:
  - customresourcedefinitions
  verbs:
  - get