Questa pagina descrive come configurare e configurare l'appliance air-gapped Google Distributed Cloud (GDC) presso la sede del cliente.
Al primo avvio, le unità vengono sbloccate senza intervento umano. Il completamento della configurazione richiede circa 4-6 ore.
Prima di iniziare
- Crea il file di configurazione dell'input.
- Se prevedi di utilizzare un server NTP o un HSM esterno, collega l'appliance all'hardware prima di eseguire l'installazione.
Configura l'appliance
Verifica che tutti i campi del file di configurazione dell'input siano corretti. Una volta copiato il file nel server blade nei passaggi successivi, la configurazione finale inizia automaticamente e non può essere interrotta facilmente.
Trasferisci il file di configurazione di input al percorso
/var/lib/assets/ciq_configure_input.yamlsul blade del server a cui è assegnato l'indirizzo IP198.18.0.6.scp configuration-input.yaml applianceusr@198.18.0.6:/var/lib/assets/ciq_configure_input.yamlLa configurazione inizia automaticamente e salva l'output nel file
/var/log/gdch-install.txt.Monitora l'avanzamento con uno dei seguenti elementi:
Monitora il file
/var/log/gdch-install.txtcon quanto segue:ssh applianceusr@198.18.0.6 'tail -f /var/log/gdch-install.txt'L'installazione è completata quando il log restituisce la seguente riga, che indica che la fase di pulizia è terminata:
<<< Completed phase: cleanupIn alternativa, puoi cercare lo stato del servizio di installazione con quanto segue:
ssh applianceusr@198.18.0.6 'systemctl status gdch-app-install'L'output indica lo stato dell'installazione. In particolare, il campo
Activeindica se l'installazione è in corso, non è riuscita o è inattiva. Quando la riga indica che il processo di installazione è inattivo e ha lo stato0/SUCCESS, l'installazione è completata.
Eseguire il backup delle credenziali
Recuperare le credenziali di emergenza del dispositivo e memorizzarle in una posizione sicura
Crea un archivio di backup delle credenziali di accesso eseguendo il comando seguente e inserisci la password
applianceusrquando richiesto:ssh applianceusr@198.18.0.6 'sudo -S /var/lib/release/gdcloud appliance install --phase=postinstall'Copia il backup delle credenziali nel bootstrapper eseguendo il comando seguente e inserisci la password
applianceusrquando richiesto:ssh applianceusr@198.18.0.6 'sudo -S setfacl -m u:applianceusr:rwx /var/lib/assets/credentials.tar.gz' scp applianceusr@198.18.0.6:/var/lib/assets/credentials.tar.gz .Verifica che i contenuti di questo archivio includano il backup di cellcfg, le credenziali del fornitore di identità, le credenziali di switch e le chiavi SSH per la lama del server assegnata all'indirizzo IP
198.18.0.6.Archivia l'archivio su un supporto separato e sicuro (ad esempio un'unità USB) per l'accesso di emergenza.
Elimina l'utente dell'appliance e interrompi i servizi di installazione dell'appliance
Una volta completato il backup delle credenziali di emergenza, esegui il seguente comando sul server blade a cui è assegnato l'indirizzo IP 198.18.0.6 per eliminare l'account utente dell'appliance predefinito e interrompere i servizi di installazione. Per utilizzare in futuro il server blade a cui è stato assegnato l'indirizzo IP 198.18.0.6, puoi utilizzare le credenziali di emergenza.
Esegui il comando seguente per rimuovere l'accesso utente predefinito e proteggere il dispositivo
ssh applianceusr@198.18.0.6 'sudo -S /usr/local/bin/cleanup_appliance_user.sh'
Gestire le YubiKey
Ogni YubiKey è associata a una lama durante il processo di bootstrap e non può essere utilizzata con un'altra lama. Le chiavi non possono essere utilizzate in modo intercambiabile.
YubiKey deve essere inserita solo durante la procedura di avvio. Se rimuovi la YubiKey dopo la procedura di avvio, il funzionamento dell'appliance non viene compromesso. Se rimuovi YubiKey, devi reinserirla nello stesso nodo prima del riavvio successivo.
Passaggi successivi
- Configura NTP esterno
- Configurare HSM esterno
- Configurare gli strumenti IO per accedere ai runbook
- Configurare le notifiche di avviso