Config Connector 總覽

Config Connector 是 開放原始碼的 Kubernetes 外掛程式,可讓您透過 Kubernetes 管理資源。Google Cloud

許多雲端原生開發團隊會混合使用設定系統、API 和工具來管理基礎架構。這種組合通常難以理解,導致速度降低和代價高昂的錯誤。Config Connector 提供一種方法,可使用 Kubernetes 工具和 API 設定許多Google Cloud 服務和資源

透過 Config Connector,環境可以使用 Kubernetes 管理的資源,包括:

  • 存取控管適用的 RBAC。
  • 曝光事件。
  • 單一來源設定和所需狀態管理,可降低複雜度。
  • 透過鬆散耦合的依附元件達到最終一致性。

您可以 Google Cloud 以管理 Kubernetes 應用程式的方式管理基礎架構,降低開發人員的複雜度和認知負擔。

Config Connector 的運作方式

Config Connector 提供一系列 Kubernetes 自訂資源定義 (CRD) 和控制器。當您設定物件並套用至叢集時,Kubernetes 可透過 Config Connector CRD 建立及管理 Google Cloud 資源。

為確保 Config Connector CRD 正常運作,Config Connector 會將 Pod 部署至具有提升 RBAC 權限的節點,例如建立、刪除、取得及列出 CustomResourceDefinitions (CRD) 的權限。Config Connector 必須具備這些權限,才能建立及調解 Kubernetes 資源。

當您設定物件並套用至叢集時,Config Connector 會非同步地根據 Google Cloud API 調解設定的狀態。系統會使用 Config Connector IAM 服務帳戶的身分執行協調程序,而非提交資訊清單至 Kubernetes 的使用者或服務帳戶身分。

在 Config Connector 命名空間 (命名空間模式) 或叢集 (叢集模式) 中建立 Kubernetes 資源,即表示授權使用 Config Connector 的身分識別變更雲端資源。這項機制與 CI/CD 管道類似,可將程式碼合併至存放區,並使用管道的身分識別部署該程式碼。系統的安全性取決於嚴格控管可建立這些物件的人員,例如讓 Kubernetes 控制器從可信任的程式碼存放區套用 Config Connector 資源。

這個方法會將廣泛的雲端存取權管理授權委派給 Config Connector,同時透過存放區來源控管限制個別開發人員的存取權。與授予每位開發人員直接修改雲端資源的權限相比,這種做法更安全。

如要開始使用,請安裝 Config Connector,然後建立第一個資源。Config Connector 的控制器最終會根據所需狀態協調您的環境。

自訂 Config Connector 的行為

除了建立資源,Config Connector 還提供其他功能。 舉例來說,您可以管理現有 Google Cloud 資源,並使用 Kubernetes Secret 為資源提供密碼等機密資料。詳情請參閱操作指南清單。

如要進一步瞭解 Config Connector 如何使用自訂資源,請參閱「關於 Config Connector CRD」。如需 Config Connector 支援的 Google Cloud 資源完整清單,請參閱 Config Connector 參考說明文件

後續步驟