インストール タイプの選択
このページでは、Config Connector のインストール時に使用できるさまざまなインストール オプションの概要を示します。
Config Connector は、次の 3 つのうちのいずれかの方法でインストールできます。
手動インストール (推奨): Kubernetes Operator を使用して手動でインストールすると、柔軟性が最大限に高まります。Config Connector は、Namespace が指定されたモード (ほとんどのユースケースで推奨)またはクラスタモード でインストールできます。 手動インストールでは、インストールする Config Connector の正確なバージョンとアップグレードのタイミングを制御できます。
Config Controller: Config Controller は、Config Connector を含むホスト型サービスです。 Config Controller の Config Connector バージョンは Google によって管理され、バージョンが定期的に認定されると自動的に更新されます。 Config Controller は、一元化された専用のコントロール プレーンで、 リソースをより安全に管理する方法を提供します。 Google Cloud 詳細については、クイックスタート: Config Controller でリソースを管理する または Config Controller を設定するをご覧ください。
GKE Config Connector アドオン: Config Connector アドオンを使用すると、クラスタ作成中に Config Connector をインストールできます。Config Connector アドオンは、GKE Standard クラスタでのみ使用できます。 Autopilotでは使用できません。 Config Connector アドオンを介してインストールされた Config Connector のバージョンは、最大 12 か月以上遅れることがあります。詳細については、 Config Connector アドオンのアップグレードをご覧ください。 GKE Standard クラスタの管理にかかる運用コストを削減するには、 Config Controller の使用を検討してください。
インストール方法を選択する際には、考慮すべき要素が数多くあります。次の表に、考慮すべき要素の概要を示します。
| インストール方法 | 利点 | 欠点 |
|---|---|---|
| 手動インストール | • Namespace が指定されたモード(推奨)またはクラスタモードでインストールするなど、カスタマイズの幅が広がります。 • バージョン アップデートのスケジュールを柔軟に設定できます。 • 同じクラスタ内の任意のカスタム ワークロードで実行できます。 |
• 運用費用 |
| Config Controller | • インストールは不要です。 • バージョンの自動アップグレード。 • Config Sync が含まれています。 • によって管理、サポートされています Google Cloud。 |
• カスタム ワークロードに対する制限。 • Google によって管理され、手動インストールと比較して、利用可能な最新バージョンではない可能性があります。 |
| GKE Config Connector アドオン | • 最新バージョンの Config Connector から大幅に古くなります。 |
認証
Config Connector を GKE クラスタにインストールする場合は、 Workload Identity Federation for GKE を使用します。 Workload Identity Federation for GKE を使用すると、Identity and Access Management(IAM)サービス アカウントの権限を借用して サービスにアクセスするように Kubernetes ServiceAccount Google Cloud を構成できます。Config Connector は、クラスタ内の Kubernetes ServiceAccount を使用して新しいリソースを作成します。Config Connector は、IAM サービス アカウントに付与したロールを持つリソースのみを作成できます。
Config Connector をオンプレミスや マルチクラウド オプションなどの他の デプロイ オプションでインストールする場合は、Cloud Identity を使用して アカウントを作成し、IAM を使用して サービス アカウント キーを作成し、そのキーの認証情報を Secret としてクラスタにインポートします。
サービス アカウントによるリソースの管理
Config Connector を手動でインストールする場合は、単一のクラスタ全体のサービス アカウント(クラスタモード )または複数のサービス アカウント(Namespace ごとに 1 つ)(Namespace が指定されたモード )を選択できます。Namespace が指定されたモードは、権限の分離が強化されるため、ほとんどのユースケースで推奨される方法です。Config Connector での IAM サービス アカウントの使用の詳細については、IAM によるアクセス制御をご覧ください。
次のステップ
- Config Controller を使用して リソースを管理 Google Cloud する方法を確認する。
- Config Connector を手動でインストールする方法を確認する。
- Config Connector を GKE アドオンとしてインストールする方法を確認する。