Config Connector-Übersicht
Config Connector ist ein Open-Source-Kubernetes-Add-on, mit dem Sie Google Cloud Ressourcen über Kubernetes verwalten können.
Viele cloudnative Entwicklungsteams verwalten ihre Infrastruktur mit einer Kombination aus Konfigurationssystemen, APIs und Tools. Eine solche Kombination ist oft etwas komplex, was zu geringerer Geschwindigkeit und zu kostspieligen Fehlern führen kann. Config Connector bietet eine Methode zum Konfigurieren vieler Google Cloud Dienste und Ressourcen mithilfe von Kubernetes-Tools und -APIs.
Mit Config Connector können Ihre Umgebungen von Kubernetes verwaltete Ressourcen verwenden, darunter:
- RBAC für die Zugriffssteuerung
- Ereignisse für die Sichtbarkeit
- Eine einzige Konfigurationsquelle und Verwaltung des gewünschten Status für eine geringere Komplexität
- Eventual Consistency durch lose gekoppelte Abhängigkeiten
Sie können Ihre Google Cloud Infrastruktur genauso verwalten wie Ihre Kubernetes-Anwendungen. Dies reduziert die Komplexität und die kognitive Belastung für Entwickler.
Funktionsweise von Config Connector
Config Connector bietet eine Sammlung von benutzerdefinierten Ressourcendefinitionen (Custom Resource Definitions) (CRDs) und Controllern von Kubernetes. Mithilfe von Config Connector-CRDs kann Kubernetes Ressourcen erstellen und verwalten Google Cloud wenn Sie Objekte konfigurieren und auf Ihren Cluster anwenden.
Damit Config Connector-CRDs ordnungsgemäß funktionieren, stellt Config Connector Pods auf Ihren Knoten bereit, die erhöhte RBAC-Berechtigungen haben, z. B. die Möglichkeit, benutzerdefinierte Ressourcendefinitionen (CustomResourceDefinitions, CRDs) zu erstellen, zu löschen, abzurufen und aufzulisten. Diese Berechtigungen sind erforderlich, damit Config Connector Kubernetes-Ressourcen erstellen und abgleichen kann.
Wenn Sie Objekte konfigurieren und auf Ihren Cluster anwenden, gleicht Config Connector den konfigurierten Status asynchron mit Google Cloud APIs ab. Der Abgleich wird mit der Identität des Config Connector-IAM-Dienstkontos ausgeführt, nicht mit der Identität des menschlichen Nutzers oder Dienstkontos, der das Manifest an Kubernetes gesendet hat.
Die Möglichkeit, Kubernetes-Ressourcen in einem Config Connector-Namespace (im Namespace-Modus) oder -Cluster (im Clustermodus) zu erstellen, gewährt die Autorisierung, Cloud-Ressourcen mit der Identität von Config Connector zu ändern. Dieser Mechanismus ähnelt CI/CD-Pipelines, bei denen die Möglichkeit, Code in ein Repository zusammenzuführen, auch die Bereitstellung dieses Codes mit der Identität der Pipeline ermöglicht. Die Sicherheit des Systems hängt davon ab, wer diese Objekte erstellen kann. So kann beispielsweise ein Kubernetes-Controller Config Connector-Ressourcen aus einem vertrauenswürdigen Code-Repository anwenden.
Bei diesem Ansatz wird die Berechtigung für die umfassende Cloud-Zugriffsverwaltung an Config Connector delegiert, während der Zugriff einzelner Entwickler durch die Quellcodeverwaltung des Repositorys eingeschränkt wird. Das ist sicherer, als jedem Entwickler Zugriff auf die direkte Änderung von Cloud-Ressourcen zu gewähren.
Installieren Sie zuerst, installieren Sie Config Connector und erstellen Sie Ihre erste Ressource. Die Controller von Config Connector gleichen Ihre Umgebung schließlich mit Ihrem gewünschten Status ab.
Verhalten von Config Connector anpassen
Config Connector bietet zusätzliche Funktionen, die über das Erstellen von Ressourcen hinausgehen. Sie können beispielsweise vorhandene Ressourcen verwalten Google Cloud und Kubernetes-Secrets verwenden, um vertrauliche Daten wie Passwörter für Ihre Ressourcen bereitzustellen. Weitere Informationen finden Sie in der Liste der Anleitungen.
Weitere Informationen zur Verwendung benutzerdefinierter Ressourcen durch Config Connector finden Sie unter Informationen zu Config Connector-CRDs. Eine vollständige Liste der von Config Connector unterstützten Ressourcen finden Sie in der Config Connector-Referenzdokumentation. Google Cloud
Nächste Schritte
- Installieren Sie Config Connector.
- Erste Schritte: Beginnen Sie mit der Erstellung Ihrer ersten Ressource.
- Config Connector-Quellcode ansehen Config Connector ist vollständig Open Source und auf GitHub verfügbar.