Visão geral do Config Connector

O Config Connector é um complemento do Kubernetes de código aberto que permite gerenciar Google Cloud recursos pelo Kubernetes.

Muitas equipes de desenvolvimento nativas da nuvem trabalham com uma combinação de sistemas de configuração, APIs e ferramentas para gerenciar sua infraestrutura. Essa combinação geralmente é difícil de entender, levando a velocidade reduzida e erros caros. O Config Connector fornece um método para configurar muitos Google Cloud serviços e recursos usando as ferramentas e APIs do Kubernetes.

Com o Config Connector, seus ambientes podem usar recursos gerenciados pelo Kubernetes incluindo:

  • RBAC para controle de acesso.
  • Eventos para visibilidade.
  • Fonte única de configuração e gerenciamento de estado pretendido para complexidade reduzida.
  • Consistência posterior por dependências de acoplamento fraco.

Gerencie sua Google Cloud infraestrutura da mesma maneira que gerencia seus aplicativos Kubernetes, reduzindo a complexidade e a carga cognitiva dos desenvolvedores.

Como funciona o Config Connector

O Config Connector fornece uma coleção de definições de recursos personalizadas (CRDs, na sigla em inglês) e controladores do Kubernetes. Os CRDs do Config Connector permitem que o Kubernetes crie e gerencie Google Cloud recursos quando você configurar e aplicar objetos ao seu cluster.

Para que os CRDs do Config Connector funcionem corretamente, o Config Connector implanta pods nos nós que têm permissões RBAC elevadas, como a capacidade de criar, excluir, receber e listar CustomResourceDefinitions (CRDs). Essas permissões são necessárias para que o Config Connector crie e reconcilie recursos do Kubernetes.

Quando você configura e aplica objetos ao cluster, o Config Connector reconcilia o estado configurado com Google Cloud APIs de forma assíncrona. A reconciliação é executada usando a identidade da conta de serviço do IAM do Config Connector, não a identidade do usuário humano ou da conta de serviço que enviou o manifesto ao Kubernetes.

A capacidade de criar recursos do Kubernetes em um namespace do Config Connector (no modo com namespace) ou cluster (no modo de cluster) concede autorização para alterar recursos da nuvem usando a identidade do Config Connector. Esse mecanismo é semelhante aos pipelines de CI/CD, em que a capacidade de mesclar código em um repositório também permite que esse código seja implantado usando a identidade do pipeline. A segurança do sistema depende do controle rigoroso de quem pode criar esses objetos, como ter um controlador do Kubernetes que aplique recursos do Config Connector de um repositório de código confiável.

Essa abordagem delega a autoridade para o gerenciamento de acesso à nuvem ao Config Connector, restringindo o acesso individual do desenvolvedor pelo controle de origem do repositório. Isso é mais seguro do que conceder a cada desenvolvedor acesso para modificar recursos da nuvem diretamente.

Para começar, instale o Config Connector e crie seu primeiro recurso. Os controladores do Config Connector por fim reconciliam seu ambiente com o estado pretendido.

Como personalizar o comportamento do Config Conector

O Config Connector oferece outros recursos além da criação de recursos. Por exemplo, é possível gerenciar recursos Google Cloud atuais, e usar os Secrets do Kubernetes para fornecer dados sensíveis, como senhas, aos seus recursos. Para mais informações, consulte a lista de guias de instruções.

Para saber mais sobre como o Config Connector usa recursos personalizados, consulte Sobre os CRDs do Config Connector. Para conferir a lista completa de Google Cloud recursos compatíveis com o Config Connector, consulte a documentação de referência do Config Connector.

A seguir