כשרושמים את אשכולות Kubernetes ב- Google Cloud באמצעות Connect, נוצר חיבור מאומת ומוצפן לטווח ארוך בין האשכולות לבין מישור הבקרה של Google Cloud. החיבור מציג מידע על אשכולות בGoogle Cloud מסוף, ומאפשר לכם לנהל ולפרוס הגדרות ומשאבים באשכולות באמצעות רכיבים ותכונות של GKE, כמו ניהול תצורה.
בנושא הזה מתואר אופי החיבור בין Google Cloud לבין Connect, ומפורטים אמצעי הבקרה בצד Google Cloudשפועלים באשכולות שלכם דרך Connect.
מידע על החיבור בין Google Cloud לבין Connect
כפי שמתואר בנושא תכונות אבטחה, רק מישור הבקרה Google Cloud שולח בקשות דרך Connect לכל אשכול מחובר (לדוגמה, לשרת ה-API של אשכול), והאשכול שולח תשובות בחזרה למישור הבקרה. (שירותים ומשאבים של אשכול לא יכולים לשלוח בקשות למישור הבקרה דרך Connect). החיבור מאפשר למשתמשים מורשים ופעולות אוטומטיות בצד Google להגיע לאשכולות ולבצע אימות מולם.
לדוגמה, Connect מאפשר ל Google Cloud מסוף לקבל מידע על עומסי עבודה ושירותים, או מאפשר ל-Config Management להתקין או לעדכן את סוכן Connect בתוך האשכול ולצפות בסטטוס הסנכרון. Connect מאפשר גם לסוכן המדידה לעקוב אחרי מספר ה-vCPU באשכול מחובר.
Connect לא מספקת העברת נתונים לתמונות של מאגרי תגים, איזון עומסים, חיבורים למסדי נתונים, רישום ביומן או מעקב. צריך ליצור קישוריות במקביל באמצעות מנגנונים משלהם.
Google Cloud גישת משתמשים במסוף לאשכולות דרך Connect
אחרי שמשתמשים בארגון מתחברים לאשכול דרך מסוף Google Cloud , יש להם הרשאות ספציפיות לאשכול שנקבעות על ידי בקרת הגישה מבוססת-התפקידים (RBAC) שהוקצתה להם. ההרשאות נאכפות על ידי האשכול (לא Connect). יומני Kubernetes רגילים מאפשרים לבדוק את הפעולות שכל משתמש ביצע בניהול אשכול.
בטבלה הבאה מפורטים החלקים במסוף Google Cloud שבהם משתמשים יכולים ליצור אינטראקציה עם אשכולות באמצעות Connect.
| הקטעGoogle Cloud במסוף | מה המשתמשים יכולים לעשות |
|---|---|
| Kubernetes Engine | ניהול אשכולות ועומסי עבודה שרשומים ב-Fleet, ניהול רכיבי GKE. |
| מילוי בקשות מסוג Knative | פיתוח, פריסה וניהול של שירותים ואפליקציות. |
| Marketplace | פריסה וניהול של אפליקציות צד שלישי. |
גישת בקר בצדGoogle Cloudלאשכולות דרך Connect
בקרים בצדGoogle Cloudניגשים לאשכול ממישור הבקרה באמצעות Connect Agent. Google Cloud הבקרים האלה מספקים ניהול ואוטומציה של הפונקציונליות שאתם מפעילים באשכולות. לדוגמה, ל-Config Management יש בקר בצדGoogle Cloudשעוזר לנהל את מחזור החיים של סוכנים בתוך אשכול, ומספק ממשק משתמש להגדרה ולצפייה בסטטוס של Config Management שפועל בכמה אשכולות.
לכל בקרי הגישה יש זהויות שונות, והם ניגשים לאשכולות באמצעותן. אפשר לבדוק את הפעילויות של כל בקר גישה ביומני הביקורת של Kubernetes.
בטבלה הבאה מוסבר איך בקרי Google Cloud-side פועלים ב-Connect. בטבלה מודגשים פרטים חשובים על בקרי הגישה: ההרשאות שהם צריכים, המזהים שלהם ביומני הביקורת של Kubernetes והאם אפשר להשבית אותם.
השבתה של רכיב בהקשר הזה פירושה השבתה מלאה שלו, כך שאי אפשר להשתמש בחלקים ספציפיים של הרכיב באשכולות.
| שם הרכיב | אפשר להשבית אותה? | תפקיד באשכול / הרשאות RBAC | תיאור | מזהה ביומני ביקורת של אשכול |
|---|---|---|---|---|
| מאשר התכונה | לא (מופעל כברירת מחדל) | cluster-admin |
התכונה Feature Authorizer מוסיפה RBAC לרכיבים עם תמיכה בצי או לתכונות שפועלות באשכולות Kubernetes, כדי להבטיח שלכל רכיב יהיו רק ההרשאות הספציפיות שנדרשות לביצוע הפונקציות שלו. אי אפשר להשבית את Feature Authorizer כל עוד יש במועדון החברים של הערוץ חברים רשומים בפרויקט. מידע נוסף זמין במאמר הרשאת גישה לתכונות בצי. |
service-project-number@gcp-sa-gkehub.iam.gserviceaccount.com |
| Config Management | כן (מושבת כברירת מחדל) | cluster-admin |
הבקר של Config Management מנהל את הסוכנים שלו בתוך האשכול ומספק ממשק משתמש שבו מוצג הסטטוס של Config Management בכל האשכולות בצי. הבקר מתקין את הרכיבים שלו בתוך האשכול ויוצר חשבון שירות מקומי עם ההרשאות המתאימות לפריסת כל סוגי ההגדרות של Kubernetes בשם המשתמשים. כשלא מתקינים רכיבים בתוך האשכול או מנהלים אותם, בקר ניהול התצורה קורא את פרטי הסטטוס מהסוכן שלו בתוך האשכול. |
service-project-number@gcp-sa-acm.iam.gserviceaccount.com |
| מדידת שימוש | לא (מופעל כברירת מחדל) | ראו הגדרת RBAC | בקר המדידה קורא מידע בסיסי על אשכולות מחוברים כדי לספק שירותי חיוב. כדי להשתמש בבקר הזה, צריך לתת לו את ההרשאות הבאות:
אי אפשר להשבית את המדידה כל עוד יש מינויים רשומים בפרויקט. |
service-project-number@gcp-sa-mcmetering.iam.gserviceaccount.com |
RBAC לרכיבים ספציפיים שפועלים באמצעות Connect
בהגדרות ה-API הבאות מוצגות הרשאות בקרת הגישה למשאבי רכיבים שונים שפועלים ב-Connect.
בקרת גישה מבוססת-תפקידים (RBAC) למדידת שימוש ב-Connect
apiVersion: rbac.authorization.k8s.io/v1
kind: ClusterRole
metadata:
labels:
hub.gke.io/owner-feature: metering
hub.gke.io/project: [PROJECT_ID]
name: metering
selfLink: /apis/rbac.authorization.k8s.io/v1/clusterroles/metering
rules:
- apiGroups:
- ""
resources:
- nodes
verbs:
- get
- watch
- list
- apiGroups:
- metering.gke.io
resources:
- usagerecords
verbs:
- get
- list
- watch
- delete
- apiGroups:
- anthos.gke.io
resources:
- entitlements
verbs:
- create
- delete
- get
- list
- update
- watch
- apiGroups:
- apiextensions.k8s.io
resources:
- customresourcedefinitions
verbs:
- create
- list
- watch
- apiGroups:
- apiextensions.k8s.io
resourceNames:
- entitlements.anthos.gke.io
resources:
- customresourcedefinitions
verbs:
- get