Questa pagina descrive come configurare e configurare l'appliance air-gapped Google Distributed Cloud (GDC) presso la sede del cliente.
Al primo avvio, le unità vengono sbloccate senza intervento umano. Il completamento della configurazione richiede circa 4-6 ore.
Prima di iniziare
- Crea il file di configurazione di input.
- Se prevedi di utilizzare un server NTP esterno o un HSM, collega l'appliance all'hardware prima di eseguire l'installazione.
Configura l'appliance
Verifica che tutti i campi del file di configurazione di input siano accurati. Una volta copiato il file sul server blade nei passaggi seguenti, la configurazione finale inizia automaticamente e non può essere interrotta facilmente.
Trasferisci il file di configurazione di input al percorso
/var/lib/assets/ciq_configure_input.yamlsul server blade a cui è assegnato l'indirizzo IP198.18.0.6.scp configuration-input.yaml applianceusr@198.18.0.6:/var/lib/assets/ciq_configure_input.yamlLa configurazione si avvia automaticamente e salva l'output nel file
/var/log/gdch-install.txt.Monitora l'avanzamento con una delle seguenti opzioni:
Monitora il file
/var/log/gdch-install.txtcon il seguente comando:ssh applianceusr@198.18.0.6 'tail -f /var/log/gdch-install.txt'L'installazione è completa quando il log restituisce la seguente riga, che indica che la fase di pulizia è terminata:
<<< Completed phase: cleanupIn alternativa, puoi cercare lo stato del servizio di installazione con il seguente comando:
ssh applianceusr@198.18.0.6 'systemctl status gdch-app-install'L'output indica lo stato dell'installazione. In particolare, il campo
Activeindica se l'installazione è in corso, non è riuscita o è inattiva. Quando la riga indica che la procedura di installazione è inattiva e ha lo stato0/SUCCESS, l'installazione è completa.
Esegui il backup delle credenziali
Recupera le credenziali di emergenza del dispositivo e archiviale in una posizione sicura
Crea un archivio di backup delle credenziali di accesso eseguendo il seguente comando e inserisci la password
applianceusrquando richiesto:ssh applianceusr@198.18.0.6 'sudo -S /var/lib/release/gdcloud appliance install --phase=postinstall'Copia il backup delle credenziali nel bootstrapper eseguendo il seguente comando e inserisci la password
applianceusrquando richiesto:ssh applianceusr@198.18.0.6 'sudo -S setfacl -m u:applianceusr:rwx /var/lib/assets/credentials.tar.gz' scp applianceusr@198.18.0.6:/var/lib/assets/credentials.tar.gz .Verifica che i contenuti di questo archivio includano il backup di cellcfg, le credenziali del provider di identità, le credenziali dello switch e le chiavi SSH per il server blade a cui è assegnato l'indirizzo IP
198.18.0.6.Archivia l'archivio su un supporto separato e sicuro (ad esempio un'unità USB) per l'accesso di emergenza.
Elimina l'utente dell'appliance e arresta i servizi di installazione dell'appliance
Al termine del backup delle credenziali di emergenza, esegui il seguente comando sul server blade a cui è assegnato l'indirizzo IP 198.18.0.6 per eliminare l'account utente dell'appliance predefinito e arrestare i servizi di installazione. Per utilizzare in futuro il server blade a cui è assegnato l'indirizzo IP 198.18.0.6, puoi utilizzare le credenziali di emergenza.
Esegui il seguente comando per rimuovere l'accesso utente predefinito e proteggere il dispositivo
ssh applianceusr@198.18.0.6 'sudo -S /usr/local/bin/cleanup_appliance_user.sh'
Gestisci le YubiKey
Una volta inserita, la chiave viene associata al server e non può essere spostata su un altro server. Le chiavi non possono essere utilizzate in modo intercambiabile.
La YubiKey deve essere inserita solo durante la procedura di avvio. Se rimuovi la YubiKey dopo la procedura di avvio, l'operazione dell'appliance non viene interessata. Se rimuovi la YubiKey, devi reinserirla nello stesso nodo prima del prossimo avvio.
Passaggi successivi
- Configura NTP esterno
- Configura HSM esterno
- Configura gli strumenti IO per accedere ai runbook
- Configura le notifiche di avviso