Auf dieser Seite wird beschrieben, wie Sie eine Google Distributed Cloud (GDC) Air Gap-Appliance am Kundenstandort einrichten und konfigurieren.
Beim ersten Booten werden die Laufwerke ohne manuelles Eingreifen entsperrt. Die Konfiguration dauert etwa vier bis sechs Stunden.
Hinweis
- Eingabe-Konfigurationsdatei erstellen
- Wenn Sie einen externen NTP-Server oder ein HSM verwenden möchten, schließen Sie die Appliance vor der Installation an die Hardware an.
Appliance konfigurieren
Prüfen Sie, ob alle Felder der Eingabekonfigurationsdatei korrekt sind. Sobald die Datei in den folgenden Schritten auf das Server-Blade kopiert wurde, beginnt die endgültige Konfiguration automatisch und kann nicht einfach beendet werden.
Übertragen Sie die Eingabekonfigurationsdatei auf den Pfad
/var/lib/assets/ciq_configure_input.yamlauf dem Server-Blade, dem die IP-Adresse198.18.0.6zugewiesen ist.scp configuration-input.yaml applianceusr@198.18.0.6:/var/lib/assets/ciq_configure_input.yamlDie Konfiguration wird automatisch gestartet und die Ausgabe wird in der Datei
/var/log/gdch-install.txtgespeichert.Sie können den Fortschritt mit einer der folgenden Optionen überwachen:
Überwachen Sie die Datei
/var/log/gdch-install.txtmit Folgendem:ssh applianceusr@198.18.0.6 'tail -f /var/log/gdch-install.txt'Die Installation ist abgeschlossen, wenn im Log die folgende Zeile ausgegeben wird, die angibt, dass die Bereinigungsphase abgeschlossen ist:
<<< Completed phase: cleanupAlternativ können Sie den Status des Installationsdienstes mit dem folgenden Befehl abrufen:
ssh applianceusr@198.18.0.6 'systemctl status gdch-app-install'Die Ausgabe gibt den Status der Installation an. Insbesondere das Feld
Activegibt an, ob die Installation läuft, fehlgeschlagen oder inaktiv ist. Wenn die Zeile angibt, dass der Installationsvorgang inaktiv ist und den Status0/SUCCESShat, ist die Installation abgeschlossen.
Anmeldedaten sichern
Notfallanmeldedaten des Geräts abrufen und an einem sicheren Ort speichern
Erstellen Sie ein Sicherungsarchiv der Anmeldedaten, indem Sie den folgenden Befehl ausführen und bei entsprechender Aufforderung das Passwort für
applianceusreingeben:ssh applianceusr@198.18.0.6 'sudo -S /var/lib/release/gdcloud appliance install --phase=postinstall'Kopieren Sie die Anmeldedatensicherung in den Bootstrapper, indem Sie Folgendes ausführen. Geben Sie das Passwort für
applianceusrein, wenn Sie dazu aufgefordert werden:ssh applianceusr@198.18.0.6 'sudo -S setfacl -m u:applianceusr:rwx /var/lib/assets/credentials.tar.gz' scp applianceusr@198.18.0.6:/var/lib/assets/credentials.tar.gz .Prüfen Sie, ob dieses Archiv die Sicherung der cellcfg-Datei, Anmeldedaten für den Identitätsanbieter, Anmeldedaten für den Switch und SSH-Schlüssel für das Server-Blade enthält, das der IP-Adresse
198.18.0.6zugewiesen ist.Speichern Sie das Archiv auf einem separaten, sicheren Medium (z. B. einem USB-Laufwerk) für den Notfallzugriff.
Appliance-Nutzer löschen und Appliance-Installationsdienste beenden
Führen Sie nach Abschluss der Sicherung der Notfallanmeldedaten den folgenden Befehl auf dem Serverblade aus, dem die IP-Adresse 198.18.0.6 zugewiesen ist, um das Standard-Appliance-Nutzerkonto zu löschen und die Installationsdienste zu beenden. Wenn Sie den Server-Blade mit der IP-Adresse 198.18.0.6 in Zukunft verwenden möchten, können Sie Notfallanmeldedaten verwenden.
Führen Sie Folgendes aus, um den Standardnutzerzugriff zu entfernen und das Gerät zu schützen.
ssh applianceusr@198.18.0.6 'sudo -S /usr/local/bin/cleanup_appliance_user.sh'
YubiKeys verwalten
Jeder YubiKey wird während des Bootstrapping-Prozesses an ein Blade gebunden und kann nicht mit einem anderen Blade verwendet werden. Die Schlüssel können nicht austauschbar verwendet werden.
Der YubiKey muss nur während des Startvorgangs eingesteckt sein. Wenn Sie den YubiKey nach dem Bootvorgang entfernen, hat das keine Auswirkungen auf den Betrieb des Geräts. Wenn Sie den YubiKey entfernen, muss er vor dem nächsten Start in denselben Knoten wieder eingesetzt werden.
Nächste Schritte
- Externes NTP konfigurieren
- Externes HSM konfigurieren
- IO-Tools für den Zugriff auf Runbooks einrichten
- Benachrichtigungen für Benachrichtigungen konfigurieren