Présentation de Config Connector

Config Connector est un module complémentaire Kubernetes Open Source qui vous permet de gérer Google Cloud les ressources via Kubernetes.

De nombreuses équipes de développement du cloud natif utilisent une combinaison de systèmes de configuration, d'API et d'outils pour gérer leur infrastructure. Cette combinaison est souvent difficile à comprendre, ce qui entraîne une réduction de la vitesse et des erreurs coûteuses. Config Connector fournit une méthode pour configurer de nombreux Google Cloud services et ressources à l'aide des outils et des API Kubernetes.

Grâce à Config Connector, vos environnements peuvent utiliser des ressources gérées par Kubernetes y compris :

  • RBAC pour le contrôle des accès.
  • Événements pour la visibilité.
  • Source unique de configuration et gestion de l'état souhaité pour une réduction de la complexité.
  • Cohérence à terme grâce à des dépendances à couplage faible.

Vous pouvez gérer votre Google Cloud infrastructure de la même manière que vous gérez vos applications Kubernetes, en réduisant la complexité et la charge cognitive pour les développeurs.

Fonctionnement de Config Connector

Config Connector fournit un ensemble de définitions de ressources personnalisées Kubernetes (CRDs) et de contrôleurs. Les CRD de Config Connector permettent à Kubernetes de créer et de gérer Google Cloud des ressources lorsque vous configurez et appliquez des objets à votre cluster.

Pour que les CRD de Config Connector fonctionnent correctement, Config Connector déploie des pods sur vos nœuds disposant d'autorisations RBAC élevées, telles que la possibilité de créer, supprimer, obtenir et lister des définitions de ressources personnalisées (CRD). Ces autorisations sont requises pour que Config Connector crée et rapproche les ressources Kubernetes.

Lorsque vous configurez et appliquez des objets à votre cluster, Config Connector rapproche l'état configuré par rapport aux Google Cloud API de manière asynchrone. Le rapprochement s'exécute à l'aide de l'identité du compte de service IAM Config Connector, et non de l'identité de l'utilisateur humain ou du compte de service qui a envoyé le manifeste à Kubernetes.

La possibilité de créer des ressources Kubernetes dans un espace de noms Config Connector (en mode espace de noms) ou un cluster (en mode cluster) accorde l'autorisation de modifier les ressources cloud à l'aide de l'identité de Config Connector. Ce mécanisme est semblable à celui des pipelines CI/CD, où la possibilité de fusionner du code dans un dépôt permet également à ce code de se déployer à l'aide de l'identité du pipeline. La sécurité du système dépend du contrôle strict des personnes autorisées à créer ces objets, par exemple en demandant à un contrôleur Kubernetes d'appliquer les ressources Config Connector à partir d'un dépôt de code approuvé.

Cette approche délègue l'autorité de gestion des accès cloud à Config Connector, tout en limitant l'accès des développeurs individuels via le contrôle des sources du dépôt. Cette méthode est plus sécurisée que d'accorder à chaque développeur l'accès direct à la modification des ressources cloud.

Pour commencer, installez Config Connector et créez votre première ressource. Les contrôleurs de Config Connector finissent par rapprocher votre environnement avec l'état souhaité.

Personnaliser le comportement de Config Connector

Config Connector propose des fonctionnalités supplémentaires au-delà de la création de ressources. Par exemple, vous pouvez gérer des ressources Google Cloud existantes, et utiliser des secrets Kubernetes pour fournir des données sensibles, telles que des mots de passe, à vos ressources. Pour en savoir plus, consultez la liste des guides d'utilisation.

Pour en savoir plus sur l'utilisation des ressources personnalisées par Config Connector, consultez À propos des CRD de Config Connector. Pour obtenir la liste complète des Google Cloud ressources compatibles avec Config Connector, consultez la documentation de référence sur Config Connector.

Étape suivante