Panoramica di Config Connector

Config Connector è un componente aggiuntivo di Kubernetes open source che consente di gestire Google Cloud le risorse tramite Kubernetes.

Molti team di sviluppo cloud-native lavorano con un mix di sistemi di configurazione, API e strumenti per gestire la propria infrastruttura. Questo mix è spesso difficile da comprendere, il che comporta una riduzione della velocità e costosi errori. Config Connector fornisce un metodo per configurare molti Google Cloud servizi e risorse utilizzando gli strumenti e le API di Kubernetes.

Con Config Connector, i tuoi ambienti possono utilizzare le risorse gestite da Kubernetes, tra cui:

  • RBAC per il controllo dell'accesso.
  • Eventi per la visibilità.
  • Un'unica fonte di configurazione e gestione dello stato desiderato per una complessità ridotta.
  • Coerenza finale tramite dipendenze a basso accoppiamento.

Puoi gestire la tua Google Cloud infrastruttura nello stesso modo in cui gestisci le applicazioni Kubernetes, riducendo la complessità e il carico cognitivo degli sviluppatori.

Come funziona Config Connector

Config Connector fornisce una raccolta di definizioni di risorse personalizzate (CRD) e controller di Kubernetes. Le CRD di Config Connector consentono a Kubernetes di creare e gestire Google Cloud le risorse quando configuri e applichi gli oggetti al cluster.

Affinché le CRD di Config Connector funzionino correttamente, Config Connector esegue il deployment dei pod sui nodi con autorizzazioni RBAC elevate, ad esempio la possibilità di creare, eliminare, ottenere ed elencare le definizioni di risorse personalizzate (CRD). Queste autorizzazioni sono necessarie affinché Config Connector possa creare e riconciliare le risorse Kubernetes.

Quando configuri e applichi gli oggetti al cluster, Config Connector riconcilia lo stato configurato con le Google Cloud API in modo asincrono. La riconciliazione viene eseguita utilizzando l'identità dell'account di servizio IAM di Config Connector, non l'identità dell'utente umano o dell'account di servizio che ha inviato il manifest a Kubernetes.

La possibilità di creare risorse Kubernetes in uno spazio dei nomi di Config Connector (in modalità con spazio dei nomi) o in un cluster (in modalità cluster) concede l'autorizzazione a modificare le risorse cloud utilizzando l'identità di Config Connector. Questo meccanismo è simile alle pipeline CI/CD, in cui la possibilità di unire il codice in un repository consente anche di eseguire il deployment del codice utilizzando l'identità della pipeline. La sicurezza del sistema dipende dal controllo rigoroso di chi può creare questi oggetti, ad esempio facendo in modo che un controller Kubernetes applichi le risorse di Config Connector da un repository di codice attendibile.

Questo approccio delega l'autorità per la gestione dell'accesso al cloud su vasta scala a Config Connector, limitando al contempo l'accesso dei singoli sviluppatori tramite il controllo del codice sorgente del repository. Questo è più sicuro rispetto alla concessione a ogni sviluppatore dell'accesso per modificare direttamente le risorse cloud.

Per iniziare, installa Config Connector e crea la tua prima risorsa. I controller di Config Connector alla fine riconciliano l'ambiente con lo stato desiderato.

Personalizzare il comportamento di Config Connector

Config Connector fornisce funzionalità aggiuntive oltre alla creazione di risorse. Ad esempio, puoi gestire le risorse Google Cloud esistenti, e utilizzare i secret di Kubernetes per fornire dati sensibili, come le password, alle tue risorse. Per ulteriori informazioni, consulta l'elenco delle guide pratiche.

Per scoprire di più su come Config Connector utilizza le risorse personalizzate, consulta Informazioni sulle CRD di Config Connector. Per l'elenco completo delle Google Cloud risorse supportate da Config Connector, consulta la documentazione di riferimento di Config Connector.

Passaggi successivi

  • Installa Config Connector.
  • Inizia creando la tua prima risorsa.
  • Esplora il codice sorgente di Config Connector . Config Connector è completamente open source su GitHub.