בחירת סוג ההתקנה

בדף מוצגת סקירה כללית של אפשרויות ההתקנה השונות שבהן אפשר להשתמש כשמתקינים את Config Connector.

יש שלוש דרכים להתקין את Config Connector:

  • התקנה ידנית (מומלץ): התקנה ידנית באמצעות Kubernetes operator מאפשרת לכם גמישות מקסימלית. אפשר להתקין את Config Connector במצב מרחב שמות (מומלץ לרוב תרחישי השימוש) או במצב אשכול. התקנה ידנית מאפשרת לכם לשלוט בגרסה המדויקת של Config Connector שאתם מתקינים ובמועד השדרוג.

  • Config Controller: ‫Config Controller הוא שירות מתארח שכולל את Config Connector. גרסת Config Connector ב-Config Controller מנוהלת על ידי Google, והיא מתעדכנת באופן אוטומטי על בסיס קבוע כשהגרסאות עומדות בדרישות. Config Controller הוא מישור בקרה מרכזי וייעודי שמספק דרך מאובטחת יותר לניהול משאבים. Google Cloud מידע נוסף זמין במאמר מדריך למתחילים: ניהול משאבים באמצעות Config Controller או במאמר הגדרת Config Controller.

  • GKE Config Connector add-on: התוסף Config Connector מאפשר לכם להתקין את Config Connector במהלך יצירת האשכול. התוסף Config Connector זמין רק באשכולות GKE Standard, ולא ב-Autopilot. הגרסה של Config Connector שמותקנת דרך התוסף Config Connector לרוב מפגרת עד 12 חודשים או יותר. מידע נוסף זמין במאמר שדרוגים של התוסף Config Connector. אם אתם רוצים להפחית את העלות התפעולית של ניהול אשכול GKE Standard, כדאי לשקול שימוש ב-Config Controller.

יש הרבה גורמים שצריך לקחת בחשבון כשבוחרים שיטת התקנה. בטבלה הבאה מפורטים כמה שיקולים כלליים:

שיטות התקנה יתרונות חסרונות
התקנה ידנית • מאפשר התאמה אישית נוספת, כמו התקנה במצב מרחב שמות (מומלץ) או במצב אשכול.
• לוח זמנים גמיש לעדכון הגרסה.
• יכול לפעול עם כל עומס עבודה בהתאמה אישית באותו אשכול.
• עלות תפעול.
Config Controller • לא נדרשת התקנה.
• שדרוגי גרסה אוטומטיים.
• כולל סנכרון תצורות.
• מנוהל ונתמך על ידי Google Cloud.
• הגבלה על עומסי עבודה מותאמים אישית.
• מנוהל על ידי Google, ויכול להיות שלא מדובר בגרסה העדכנית ביותר שזמינה בהשוואה להתקנה ידנית.
‫GKE Config Connector add-on • פיגור משמעותי ביחס לגרסה העדכנית של Config Connector.

אימות

אם רוצים להתקין את Config Connector באשכולות GKE, צריך להשתמש באיחוד זהויות של עומסי עבודה ל-GKE. איחוד שירותי אימות הזהות של עומסי עבודה ב-GKE מאפשר להגדיר חשבון שירות של Kubernetes כך שיתחזה לחשבונות שירות של ניהול זהויות והרשאות גישה (IAM) כדי לגשת לשירותים של Google Cloud. ‫Config Connector משתמש בחשבון השירות הזה של Kubernetes בתוך האשכול כדי ליצור משאבים חדשים. ‫Config Connector יכול ליצור רק משאבים עם התפקידים שאתם מקצים לחשבון השירות ב-IAM.

אם רוצים להתקין את Config Connector באפשרויות פריסה אחרות, כמו פריסה מקומית או פריסה מרובת עננים, צריך להשתמש ב-Cloud Identity כדי ליצור חשבון, ואז להשתמש ב-IAM כדי ליצור מפתח לחשבון שירות ולייבא את פרטי הכניסה של המפתח כסוד לאשכולות.

ניהול משאבים באמצעות חשבונות שירות

כשמתקינים את Config Connector באופן ידני, אפשר לבחור בין חשבון שירות יחיד שפועל בכל האשכול (מצב אשכול) לבין כמה חשבונות שירות, אחד לכל מרחב שמות (מצב מרחב שמות). מצב עם מרחב שמות הוא הגישה המומלצת לרוב תרחישי השימוש, כי הוא מספק בידוד טוב יותר של ההרשאות. מידע נוסף על שימוש בחשבונות שירות של IAM עם Config Connector זמין במאמר בקרת גישה באמצעות IAM.

המאמרים הבאים