Auf dieser Seite wird beschrieben, wie Sie die Google Distributed Cloud (GDC) Appliance mit Air Gap am Standort des Kunden einrichten und konfigurieren.
Beim ersten Start werden die Laufwerke ohne menschliches Eingreifen entsperrt. Die Konfiguration dauert etwa vier bis sechs Stunden.
Hinweis
- Erstellen Sie eine Eingabekonfigurationsdatei.
- Wenn Sie einen externen NTP-Server oder ein externes HSM verwenden möchten, verbinden Sie die Appliance vor der Installation mit der Hardware.
Appliance konfigurieren
Prüfen Sie, ob alle Felder der Eingabekonfigurationsdatei korrekt sind. Sobald die Datei in den folgenden Schritten auf den Server-Blade kopiert wurde, beginnt die endgültige Konfiguration automatisch und kann nicht einfach beendet werden.
Übertragen Sie die Eingabekonfigurationsdatei in den Pfad
/var/lib/assets/ciq_configure_input.yamlauf dem Server-Blade, dem die IP-Adresse198.18.0.6zugewiesen ist.scp configuration-input.yaml applianceusr@198.18.0.6:/var/lib/assets/ciq_configure_input.yamlDie Konfiguration wird automatisch gestartet und die Ausgabe wird in der Datei
/var/log/gdch-install.txtgespeichert.Sie können den Fortschritt mit einer der folgenden Optionen verfolgen:
Überwachen Sie die Datei
/var/log/gdch-install.txtmit dem folgenden Befehl:ssh applianceusr@198.18.0.6 'tail -f /var/log/gdch-install.txt'Die Installation ist abgeschlossen, wenn im Log die folgende Zeile ausgegeben wird, die angibt, dass die Bereinigungsphase beendet ist:
<<< Completed phase: cleanupAlternativ können Sie den Status des Installationsdienstes mit dem folgenden Befehl prüfen:
ssh applianceusr@198.18.0.6 'systemctl status gdch-app-install'Die Ausgabe gibt den Status der Installation an. Insbesondere das Feld
Activegibt an, ob die Installation ausgeführt wird, fehlgeschlagen ist oder inaktiv ist. Wenn die Zeile angibt, dass der Installationsprozess inaktiv ist und den Status0/SUCCESShat, ist die Installation abgeschlossen.
Anmeldedaten sichern
Rufen Sie die Notfallanmeldedaten des Geräts ab und speichern Sie sie an einem sicheren Ort.
Erstellen Sie ein Sicherungsarchiv der Zugangsdaten, indem Sie den folgenden Befehl ausführen. Geben Sie bei entsprechender Aufforderung das Passwort
applianceusrein:ssh applianceusr@198.18.0.6 'sudo -S /var/lib/release/gdcloud appliance install --phase=postinstall'Kopieren Sie die Sicherung der Anmeldedaten auf den Bootstrapper, indem Sie den folgenden Befehl ausführen. Geben Sie bei entsprechender Aufforderung das Passwort
applianceusrein:ssh applianceusr@198.18.0.6 'sudo -S setfacl -m u:applianceusr:rwx /var/lib/assets/credentials.tar.gz' scp applianceusr@198.18.0.6:/var/lib/assets/credentials.tar.gz .Prüfen Sie, ob dieses Archiv die Sicherung von cellcfg, Anmeldedaten des Identitätsanbieters, Anmeldedaten des Switches und SSH-Schlüssel für den Server-Blade enthält, dem die IP-Adresse
198.18.0.6zugewiesen ist.Speichern Sie das Archiv für den Notfallzugriff auf einem separaten, sicheren Medium (z. B. einem USB-Laufwerk).
Appliance-Nutzer löschen und Appliance-Installationsdienste beenden
Nachdem die Sicherung der Notfallanmeldedaten abgeschlossen ist, führen Sie den folgenden Befehl auf dem Server-Blade aus, dem die IP-Adresse 198.18.0.6 zugewiesen ist, um das Standardnutzerkonto der Appliance zu löschen und die Installationsdienste zu beenden. Um den Server-Blade, dem die IP-Adresse 198.18.0.6 zugewiesen ist, in Zukunft zu verwenden, können Sie Notfallanmeldedaten verwenden.
Führen Sie den folgenden Befehl aus, um den Standardnutzerzugriff zu entfernen und das Gerät zu sichern:
ssh applianceusr@198.18.0.6 'sudo -S /usr/local/bin/cleanup_appliance_user.sh'
YubiKeys verwalten
Nach dem Einsetzen des Schlüssels wird er mit diesem Server verknüpft und kann nicht auf einen anderen Server verschoben werden. Die Schlüssel können nicht austauschbar verwendet werden.
Der YubiKey muss nur während des Startvorgangs eingesetzt werden. Wenn Sie den YubiKey nach dem Startvorgang entfernen, hat dies keine Auswirkungen auf den Betrieb der Appliance. Wenn Sie den YubiKey entfernen, muss er vor dem nächsten Start wieder in denselben Knoten eingesetzt werden.
Nächste Schritte
- Externes NTP konfigurieren
- Externes HSM konfigurieren
- IO-Tools für den Zugriff auf Runbooks einrichten
- Benachrichtigungen für Benachrichtigungen konfigurieren