גישה לאזורי גישה באמצעות הכלים שלכם

במסמך הזה מוסבר איך לנהל משאבים בכמה אזורים ביקום מבודד של Google Distributed Cloud ‏ (GDC). כל ממשק, בין אם זה מסוף GDC,‏ gdcloud CLI,‏ APIs או Terraform, מספק מנגנונים לניהול המשאבים בצורה מתאימה באזור ייעודי למשאבים אזוריים, או באופן גלובלי למשאבים שנתמכים להקצאה גלובלית. ביקום מרובה אזורים, צריך לנהל את המשאבים הגלובליים והאזוריים כדי להבטיח זמינות גבוהה.

המסמך הזה מיועד לקבוצות הקהלים הבאות:

  • אדמינים של פלטפורמות, כמו אדמינים ממחלקת IT, שאחראים לפיתוח תוכניות התאוששות מאסון.
  • מפעילים של אפליקציות, כמו מפתחי אפליקציות, שאחראים על פיתוח ותחזוקה של אפליקציות ביקום GDC.

מידע נוסף מופיע במאמרי העזרה בנושא קהלים ב-GDC עם פער אבטחה.

לפני שמתחילים

לפני שמנהלים משאבים באזורים שונים, צריך לבצע את הפעולות המקדימות הבאות בהתאם לממשק המועדף:

מעבר להקשר הגלובלי

כדי לנהל משאבים שמשתרעים על כל האזורים או שנתמכים להקצאה גלובלית, צריך לעבור להקשר הגלובלי.

מסוף GDC

ההקשר הגלובלי מוגדר כשעוברים לכתובת ה-URL הגלובלית, שמוגדרת לפי התחביר הבא:

  https://console.ORG_NAME.SUFFIX

עוברים לכתובת ה-URL הגלובלית כדי לראות את המשאבים שלכם בכל האזורים.

gdcloud

כתובת ה-URL הגלובלית מוגדרת באמצעות הפרמטר organization_console_url כשמפעילים את הגדרת ברירת המחדל של CLI של gcloud. ההקשר הגלובלי הוא ברירת המחדל, אלא אם הגדרתם הקשר אזורי באופן מפורש.

כדי לחזור לכתובת ה-URL הגלובלית, צריך לבצע את השלבים הבאים:

  1. מגדירים את כתובת ה-URL של מסוף הארגון כברירת מחדל לכתובת ה-URL הגלובלית:

    gdcloud config set core/organization_console_url GLOBAL_URL
    
  2. נכנסים להקשר הגלובלי:

    gdcloud auth login --login-config-cert=CA_CERT
    

    מחליפים את CA_CERT באישור של רשות האישורים (CA) שהותקן במאגר האישורים המהימנים של המערכת. מידע נוסף זמין במאמר בנושא הגדרת אישור TLS לאינטרנט.

API

כשמנהלים או מקצים משאבים מותאמים אישית של KRM API גלובלי, צריך להגדיר במפורש את קובץ ה-kubeconfig עבור שרת ה-API הגלובלי לניהול בפקודות kubectl. לדוגמה:

  kubectl apply -f resource.yaml --kubeconfig GLOBAL_API_SERVER

אפשר להגדיר את ההקשר הגלובלי לקריאות ה-API באופן אוטומטי על ידי הגדרת ההקשר של kubectl לשרת ה-API הגלובלי. מידע נוסף זמין במאמר בנושא משאבי שרת API גלובליים.

Terraform

צריך להגדיר במפורש את שרת ה-API הגלובלי לניהול במודול Terraform ולהפעיל אותו:

  1. מגדירים את קובץ ה-kubeconfig לשרת ה-API לניהול גלובלי בקובץ Terraform במודול, כמו הקובץ main.tf:

    provider "kubernetes" {
      config_path = "GLOBAL_API_SERVER"
    }
    

    מידע נוסף על קובץ ה-kubeconfig של שרת ה-API הגלובלי זמין במאמר משאבים של שרת ה-API הגלובלי.

  2. מחילים את ההקשר הגלובלי החדש על מודול Terraform:

    terraform apply
    

כל הפעולות הבאות של Terraform נקראות בהקשר הגלובלי.

מעבר להקשר אזורי

כדי לנהל משאבים שמתארחים באזור מסוים, צריך לעבור להקשר של אזור.

מסוף GDC

ההקשר האזורי מוגדר כשמנווטים לכתובת ה-URL האזורית, שמופיעה בתחביר הבא:

  https://console.ORG_NAME.ZONE.SUFFIX

עוברים לכתובת ה-URL של האזור כדי לראות את המשאבים שמארחים בתוך האזור היחיד.

בנוסף, בדפי משאבים רבים יש גם כלי לבחירת היקף אזור, שמאפשר לעבור בין הקשרים אזוריים מתוך דף מסוף GDC.

בוחרים אזור כדי להציג את המשאבים שקיימים באזור הספציפי הזה.

כדי לראות ולנהל את המשאבים האזוריים, צריך לבחור את ההקשר האזורי מתוך המנגנונים שמוצגים.

gdcloud

כשמשתמשים ב-CLI של gcloud, ההקשר הגלובלי מוגדר כברירת מחדל, ולכן צריך להגדיר במפורש את ההקשר האזורי כדי לבצע שינויים במשאבים אזוריים. אפשר לבצע את הפעולה הזו באחת משלוש הדרכים הבאות, בהתאם לתהליך העבודה המועדף עליכם:

כדי להשתמש באחת מהגישות האלה:

הגדרת ברירת המחדל של אזור

  • מגדירים את אזור התצורה למופע של gdcloud CLI:

    gdcloud config set core/zone ZONE_NAME
    

    מחליפים את ZONE_NAME בשם של האזור שרוצים להגדיר בהקשר. מידע נוסף זמין במאמר List zones in a universe.

הגדרת כתובת ה-URL האזורית

  1. מגדירים את כתובת ה-URL של מסוף הארגון כברירת מחדל לכתובת ה-URL האזורית:

      gdcloud config set core/organization_console_url ZONAL_URL
    
  2. נכנסים לאזור:

      gdcloud auth login --login-config-cert=CA_CERT
    

    מחליפים את CA_CERT באישור של רשות האישורים (CA) שהותקן במאגר האישורים המהימנים של המערכת. מידע נוסף זמין במאמר בנושא הגדרת אישור TLS לאינטרנט.

הוספת הסימון --zone

  • מריצים את הפקודה של gdcloud CLI עם הדגל --zone. לדוגמה:

    gdcloud auth print-identity-token --zone=ZONE_NAME
    

    אפשר להגדיר את הדגל --zone לכל פקודה שתומכת בו. כדי לבדוק אם הפקודה הספציפית שלכם מספקת את הדגל --zone, אפשר לעיין במסמכי העזר של CLI של gcloud.

    אפשר להשתמש בדגל --zone מכל הקשר גלובלי או אזורי.

API

כשמנהלים או מקצים משאבים מותאמים אישית של KRM API אזורי, צריך להגדיר במפורש את קובץ ה-kubeconfig עבור שרת ה-API לניהול אזורי בפקודות kubectl. לדוגמה:

  kubectl apply -f resource.yaml --kubeconfig ZONAL_API_SERVER

אתם יכולים להגדיר את ההקשר האזורי לקריאות ה-API באופן אוטומטי על ידי הגדרת הקשר של kubectl לשרת ה-API לניהול של האזור. מידע נוסף זמין במאמר בנושא משאבי שרת API לניהול אזורי.

Terraform

צריך להגדיר באופן מפורש את שרת ה-API לניהול אזורי במודול Terraform ולהפעיל אותו:

  1. מגדירים את קובץ ה-kubeconfig עבור שרת ה-API לניהול אזורי בקובץ Terraform במודול, כמו הקובץ main.tf:

    provider "kubernetes" {
      config_path = "ZONAL_API_SERVER"
    }
    

    מידע נוסף על קבלת קובץ ה-kubeconfig של שרת ה-API לניהול אזורי זמין במאמר משאבים של שרת ה-API לניהול אזורי.

  2. מחילים את ההקשר הגלובלי החדש על מודול Terraform:

    terraform apply
    

כל הפעולות הבאות של Terraform מתבצעות בהקשר של האזור שהגדרתם.

הצגת רשימת האזורים ביקום

כדי לנהל משאבים של תחום מוגדר בכמה תחומים, צריך לדעת מהם כל התחומים שזמינים ביקום שלכם.

  • כדי לראות את כל האזורים ביקום שלכם:

    gdcloud zones list
    

    הפלט אמור להיראות כך:

    METADATA.NAME
    us-east1-a
    us-east1-b
    us-east1-c
    

המאמרים הבאים