Config Connector の概要

Config Connector は、オープンソースの Kubernetes アドオンであり、Kubernetes を使用して Google Cloud リソースを管理できます。

クラウド ネイティブの開発チームの多くは、さまざまな構成システム、API、ツールを使用してインフラストラクチャを管理しています。多くの場合、この組み合わせは理解するのが難しく、速度の低下とコストのかかるミスにつながります。Config Connector には、Kubernetes ツールと API を使用して多数の Google Cloud サービスおよびリソース を構成するための方法が用意されています。

Config Connector を有効にすると、次のような Kubernetes 管理の リソース を環境で使用できます。

  • RBAC でのアクセス制御。
  • イベントの可視化。
  • 構成のソースを単一化し、目的の状態を管理する複雑性を減らす。
  • 疎結合の依存関係による結果整合性。

Kubernetes アプリケーションを管理するのと同じ方法で インフラストラクチャを管理できるため、デベロッパーの複雑さと認知的負荷を軽減できます。 Google Cloud

Config Connector の仕組み

Config Connector には、Kubernetes カスタム リソース定義 (CRD)とコントローラのコレクションが用意されています。Config Connector CRD を使用すると、オブジェクトを構成してクラスタに適用する際に、Kubernetes で リソースの作成と Google Cloud 管理を行うことができます。

Config Connector は、Config Connector CRD が正しく機能するよう、CustomResourceDefinitions(CRD)の作成、削除、取得、一覧表示といった高レベルの RBAC 権限を持つノードに Pod をデプロイします。こうした権限は、Config Connector による Kubernetes リソースの作成と調整に必要です。

オブジェクトを構成してクラスタに適用すると、Config Connector は 構成された状態を Google Cloud API と非同期で調整します。 調整は、Kubernetes にマニフェストを送信した人間のユーザーまたはサービス アカウントの ID ではなく、Config Connector IAM サービス アカウントの ID を使用して実行されます。

Config Connector Namespace(Namespace モード)またはクラスタ(クラスタモード)で Kubernetes リソースを作成できると、Config Connector の ID を使用してクラウド リソースを変更する権限が付与されます。このメカニズムは CI/CD パイプラインに似ています。リポジトリにコードをマージできると、パイプラインの ID を使用してコードをデプロイできます。システムのセキュリティは、信頼できるコード リポジトリから Kubernetes コントローラに Config Connector リソースを適用するなど、これらのオブジェクトを作成できるユーザーを厳密に制御することに依存します。

このアプローチでは、広範なクラウド アクセス管理の権限を Config Connector に委任し、リポジトリのソース管理を通じて個々のデベロッパーのアクセスを制限します。これは、すべてのデベロッパーにクラウド リソースを直接変更する権限を付与するよりも安全です。

まず、 Config Connector をインストール し、最初のリソースを作成します。 最終的に Config Connector の コントローラ は、環境を目的の状態に調整します。

Config Connector の動作のカスタマイズ

Config Connector は、リソースの作成以外の追加機能も備えています。 たとえば、 既存の Google Cloud リソースを管理し、 Kubernetes Secret を使用して、 パスワードなどのセンシティブ データをリソースに提供することができます。詳しくは、 入門ガイドのリストをご覧ください。

Config Connector でカスタム リソースを使用する方法については、 Config Connector CRD についてをご覧ください。Config Connector でサポートされているリソースの完全なリストについては、 Config Connector リファレンス ドキュメントをご覧ください。 Google Cloud

次のステップ