Config Connector-Übersicht

Config Connector ist ein Open-Source-Kubernetes-Add-on, mit dem SieGoogle Cloud -Ressourcen über Kubernetes verwalten können.

Viele cloudnative Entwicklungsteams verwalten ihre Infrastruktur mit einer Kombination aus Konfigurationssystemen, APIs und Tools. Eine solche Kombination ist oft etwas komplex, was zu geringerer Geschwindigkeit und zu kostspieligen Fehlern führen kann. Config Connector bietet eine Methode zum Konfigurieren vieler Google Cloud -Dienste und ‑Ressourcen mithilfe von Kubernetes-Tools und ‑APIs.

Mit Config Connector können Ihre Umgebungen von Kubernetes verwaltete Ressourcen verwenden, darunter:

  • RBAC für die Zugriffssteuerung
  • Ereignisse für die Sichtbarkeit
  • Eine einzige Konfigurationsquelle und Verwaltung des gewünschten Status für eine geringere Komplexität
  • Eventual Consistency durch lose gekoppelte Abhängigkeiten.

Sie können Ihre Google Cloud -Infrastruktur genauso verwalten wie Ihre Kubernetes-Anwendungen. Dadurch werden die Komplexität und die kognitive Belastung für Entwickler reduziert.

Funktionsweise von Config Connector

Config Connector bietet eine Sammlung von benutzerdefinierten Ressourcendefinitionen (Custom Resource Definitions, CRDs) und Controllern für Kubernetes. Mit den Config Connector-CRDs kann Kubernetes Google Cloud Ressourcen erstellen und verwalten, wenn Sie Objekte für Ihren Cluster konfigurieren und anwenden.

Damit Config Connector-CRDs ordnungsgemäß funktionieren, stellt Config Connector Pods auf Ihren Knoten bereit, die erhöhte RBAC-Berechtigungen haben, z. B. die Möglichkeit, CustomResourceDefinitions (CRDs) zu erstellen, zu löschen, abzurufen und aufzulisten. Diese Berechtigungen sind erforderlich, damit Config Connector Kubernetes-Ressourcen erstellen und abgleichen kann.

Wenn Sie Objekte konfigurieren und auf Ihren Cluster anwenden, gleicht Config Connector den konfigurierten Status asynchron mit Google Cloud -APIs ab. Die Abstimmung wird mit der Identität des Config Connector-IAM-Dienstkontos ausgeführt, nicht mit der Identität des Nutzers oder Dienstkontos, der das Manifest an Kubernetes gesendet hat.

Die Möglichkeit, Kubernetes-Ressourcen in einem Config Connector-Namespace (im Namespace-Modus) oder -Cluster (im Clustermodus) zu erstellen, gewährt die Autorisierung, Cloud-Ressourcen mit der Identität von Config Connector zu ändern. Dieser Mechanismus ähnelt CI/CD-Pipelines, bei denen das Zusammenführen von Code in ein Repository auch die Bereitstellung dieses Codes über die Identität der Pipeline ermöglicht. Die Sicherheit des Systems hängt davon ab, dass genau kontrolliert wird, wer diese Objekte erstellen kann, z. B. indem ein Kubernetes-Controller Config Connector-Ressourcen aus einem vertrauenswürdigen Code-Repository anwendet.

Bei diesem Ansatz wird die Berechtigung für die allgemeine Cloud-Zugriffsverwaltung an Config Connector delegiert, während der Zugriff einzelner Entwickler durch die Quellcodeverwaltung des Repositorys eingeschränkt wird. Das ist sicherer, als jedem Entwickler Zugriff zum direkten Ändern von Cloud-Ressourcen zu gewähren.

Installieren Sie zuerst Config Connector und erstellen Sie Ihre erste Ressource. Die Controller von Config Connector gleichen Ihre Umgebung schließlich mit dem gewünschten Zustand ab.

Verhalten von Config Connector anpassen

Config Connector bietet über das Erstellen von Ressourcen hinaus zusätzliche Funktionen. Sie können beispielsweise vorhandene Google Cloud -Ressourcen verwalten und Kubernetes-Secrets verwenden, um Ihren Ressourcen sensible Daten wie Passwörter bereitzustellen. Weitere Informationen finden Sie in der Liste mit Anleitungen.

Weitere Informationen zur Verwendung benutzerdefinierter Ressourcen durch Config Connector finden Sie unter Config Connector-CRDs. Eine vollständige Liste der von Config Connector unterstützten Google Cloud -Ressourcen finden Sie in der Config Connector-Referenzdokumentation.

Nächste Schritte