קובץ התצורה של אשכול אדמין בגרסה 1.30 ואילך

במאמר הזה מתוארים השדות בקובץ התצורה של אשכול הניהול ב-Google Distributed Cloud בגרסאות 1.30 ואילך.

יצירת תבנית לקובץ התצורה

אם השתמשתם ב-gkeadm כדי ליצור את תחנת העבודה של האדמין, אז gkeadm יצר תבנית לקובץ ההגדרות של אשכול האדמין. בנוסף, gkeadm מילא חלק מהשדות בשבילכם.

אם לא השתמשתם ב-gkeadm כדי ליצור את תחנת העבודה של האדמין, אתם יכולים להשתמש ב-gkectl כדי ליצור תבנית לקובץ ההגדרות של אשכול האדמין.

כדי ליצור תבנית לקובץ התצורה של אשכול הניהול:

gkectl create-config admin --config=OUTPUT_FILENAME --gke-on-prem-version=VERSION

מחליפים את מה שכתוב בשדות הבאים:

  • OUTPUT_FILENAME: נתיב לבחירתכם לתבנית שנוצרה. אם לא מציינים את הדגל הזה, gkectl נותן לקובץ את השם admin-cluster.yaml וממקם אותו בספרייה הנוכחית.

  • VERSION: מספר הגרסה של Google Distributed Cloud. לדוגמה: gkectl create-config admin --gke-on-prem-version=1.35.300-gke.87. הגרסה הזו צריכה להיות שווה לגרסה gkectl או ישנה ממנה. אם לא מציינים את הדגל הזה, תבנית ההגדרות שנוצרת מאוכלסת בערכים שמבוססים על תיקון האבטחה האחרון מגרסה 1.35.

תבנית

שדות חובה וערכי ברירת מחדל

אם שדה מסומן כחובה, צריך למלא ערך בשדה בקובץ ההגדרות המלא.

אם מציינים ערך ברירת מחדל בשדה, האשכול ישתמש בערך הזה אם לא תזינו ערך בשדה. אפשר להזין ערך כדי לשנות את ערך ברירת המחדל.

אם שדה לא מסומן כחובה, הוא אופציונלי. אתם יכולים למלא אותו אם הוא רלוונטי עבורכם, אבל אתם לא חייבים למלא אותו.

מילוי קובץ התצורה

בקובץ התצורה, מזינים את ערכי השדות כמו שמתואר בקטעים הבאים.

enableAdvancedCluster

‫1.33 ומעלה

כל האשכולות החדשים נוצרים כאשכולות מתקדמים. אם כוללים את השדה הזה בקובץ ההגדרות כשיוצרים אשכול חדש, צריך להגדיר אותו לערך true. אם מגדירים את השדה הזה לערך false, יצירת אשכולות תיחסם.

‫1.32

אופציונלי
ניתן לשינוי (מותר מ-false עד true)
בוליאני
מאוכלס מראש: true
ברירת מחדל: true

מגדירים את enableAdvancedCluster ל-false אם לא רוצים להפעיל אשכול מתקדם כשיוצרים אשכול חדש. כשהדגל הזה מוגדר ל-true (הפעלה של אשכול מתקדם), תוכנת Google Distributed Cloud פורסת בקרי שליטה שמאפשרים ארכיטקטורה גמישה יותר. הפעלת אשכול מתקדם נותנת לכם גישה לתכונות וליכולות חדשות, כמו דומיינים של טופולוגיה. חובה למלא את השדה הזה אם infraConfigFilePath מוגדר.

חשוב לעיין במאמר ההבדלים בהפעלת אשכולים מתקדמים לפני שמפעילים אשכול מתקדם.

כדי לעדכן אשכול קיים לאשכול מתקדם, אפשר לעיין במאמר בנושא עדכון אשכול לאשכול מתקדם. אחרי שמעדכנים לאשכול מתקדם, אי אפשר להשבית אותו.

‫1.31

זמין רק עבור אשכולות חדשים
תצוגה מקדימה
אופציונלי
בלתי ניתן לשינוי
בוליאני
מאוכלס מראש: false
ברירת מחדל: false

כדי להפעיל אשכול מתקדם כשיוצרים אשכול חדש, מגדירים את enableAdvancedClusters ל-true. כשהדגל הזה מופעל, תוכנת Google Distributed Cloud הבסיסית פורסת בקרים שמאפשרים ארכיטקטורה עם יכולת הרחבה גדולה יותר. הפעלת אשכול מתקדם נותנת לכם גישה לתכונות וליכולות חדשות, כמו דומיינים של טופולוגיה. חובה למלא את השדה הזה אם infraConfigFilePath מוגדר.

‫1.30 ומטה

לא זמין.

name

אופציונלי
מחרוזת
ברירת מחדל: שם אקראי שמתחיל בקידומת gke-admin-‎

שם לבחירתכם לאשכול.

דוגמה:

name: "my-admin-cluster"

bundlePath

חובה
ניתן לשינוי
מחרוזת

הנתיב לקובץ החבילה של Google Distributed Cloud. אפשר לציין חבילה מלאה או חבילה רגילה. השוואה מפורטת בין חבילות Google Distributed Cloud

כשיוצרים תחנת עבודה לאדמינים, היא מגיעה עם חבילה מלאה שהותקנה מראש:

/var/lib/gke/bundles/gke-onprem-vsphere-VERSION-full.tgz

דוגמה לחבילה מלאה:

bundlePath: "/var/lib/gke/bundles/gke-onprem-vsphere-1.30.0-gke.1-full.tgz"

אם אתם מעדיפים להשתמש בחבילה רגילה (שדורשת הורדה של תמונות בזמן הריצה), אתם צריכים לציין את הנתיב שלה אחרי ההורדה:

דוגמה לחבילה רגילה:

bundlePath: "/var/lib/gke/bundles/gke-onprem-vsphere-1.30.0-gke.1.tgz"

preparedSecrets.enabled

אם infraConfigFilePath מוגדר, צריך להסיר את השדה הזה.

תצוגה מקדימה
אופציונלי
בלתי ניתן לשינוי
בוליאני
מאוכלס מראש: false
ברירת מחדל: false

מגדירים את הערך true אם רוצים להשתמש בפרטי כניסה מוכנים באשכול הניהול. אחרת, מגדירים את הערך ל-false או משמיטים את השדה.

דוגמה:

preparedSecrets:
  enabled: true

vCenter

בקטעים האלה יש מידע על סביבת vSphere ועל החיבור ל-vCenter Server.

אם infraConfigFilePath מוגדר, צריך להסיר את כל הקטע הזה. אחרת, חובה למלא את הקטע הזה והוא לא ניתן לשינוי.

vCenter.address

חובה
אי אפשר לשנות
מחרוזת

כתובת ה-IP או שם המארח של שרת vCenter.

מידע נוסף זמין במאמר בנושא איתור הכתובת של שרת vCenter.

דוגמאות:

vCenter:
  address: "203.0.113.100"
vCenter:
  address: "my-vcenter-server.my-domain.example"

vCenter.datacenter

חובה
אי אפשר לשנות
מחרוזת

הנתיב היחסי של מרכז נתונים של vSphere.

הערך שאתם מציינים הוא יחסי לתיקיית הבסיס שנקראת /.

אם מרכז הנתונים נמצא בתיקיית הבסיס, הערך הוא השם של מרכז הנתונים.

דוגמה:

vCenter:
  datacenter: "my-data-center"

אחרת, הערך הוא נתיב יחסי שכולל תיקייה אחת או יותר יחד עם שם מרכז הנתונים.

דוגמה:

vCenter:
  datacenter: "data-centers/data-center-1"

vCenter.cluster

חובה
אי אפשר לשנות
מחרוזת

הנתיב היחסי של אוסף vSphere שמייצג את מארחי ESXi שבהם יפעלו מכונות וירטואליות של אשכולות אדמין. קלאסטר vSphere הזה מייצג קבוצת משנה של מארחי ESXi פיזיים במרכז הנתונים של vCenter.

הערך שאתם מציינים הוא ביחס ל-/.../DATA_CENTER/vm/.

אם אשכול vSphere נמצא בתיקייה /.../DATA_CENTER/vm/, הערך הוא השם של אשכול vSphere.

דוגמה:

vCenter:
  cluster: "my-vsphere-cluster"

אחרת, הערך הוא נתיב יחסי שכולל תיקייה אחת או יותר יחד עם השם של אשכול vSphere.

דוגמה:

vCenter:
  cluster: "clusters/vsphere-cluster-1"

vCenter.resourcePool

חובה
אי אפשר לשנות
מחרוזת

מאגר משאבים של vCenter למכונות הווירטואליות של אשכול האדמין.

אם רוצים להשתמש במאגר ברירת המחדל של המשאבים, צריך להגדיר את האפשרות הזו ל-VSPHERE_CLUSTER/Resources.

דוגמה:

vCenter:
  resourcePool: "my-vsphere-cluster/Resources"

אם רוצים להשתמש במאגר משאבים שכבר יצרתם, צריך להגדיר את הנתיב היחסי של מאגר המשאבים.

הערך שאתם מציינים הוא ביחס ל-/.../DATA_CENTER/host/.../VSPHERE_CLUSTER/Resources/

אם מאגר המשאבים הוא צאצא ישיר של /.../DATA_CENTER/host/.../VSPHERE_CLUSTER/Resources/, הערך הוא שם מאגר המשאבים.

דוגמה:

vCenter:
  resourcePool: "my-resource-pool"

אחרת, הערך הוא נתיב יחסי עם שני מאגרי משאבים או יותר.

דוגמה:

vCenter:
  resourcePool: "resource-pool-1/resource-pool-2"

vCenter.datastore

חובה אם לא מציינים את vCenter.storagePolicyName
אי אפשר לשנות את הערך
מחרוזת

השם של מאגר נתונים של vSphere עבור אשכול האדמין.

הערך שאתם מציינים צריך להיות שם, ולא נתיב. אסור לכלול תיקיות בערך.

דוגמה:

vCenter:
  datastore: "my-datastore"

חובה לציין ערך למאפיין vCenter.datastore או למאפיין vCenter.storagePolicyName, אבל לא לשניהם. אם מציינים ערך בשדה הזה, לא מציינים ערך במאפיין vCenter.storagePolicyName. השדה vCenter.datastore הוא קבוע, אלא אם מגדירים את השדה למחרוזת ריקה כשמעבירים מאגר נתונים לניהול מבוסס מדיניות אחסון (SPBM).

vCenter.storagePolicyName

חובה אם לא מציינים את vCenter.datastore
אי אפשר לשנות את הערך
מחרוזת

השם של מדיניות אחסון של מכונת VM לצמתי האשכול.

כדי שהמדיניות בנושא אחסון תפעל, קבוצת השרתים של האדמין צריכה להיות בעלת זמינות גבוהה (HA).

מידע נוסף מופיע במאמר בנושא הגדרת מדיניות אחסון.

חובה לציין ערך למאפיין vCenter.datastore או למאפיין vCenter.storagePolicyName, אבל לא לשניהם. אם מציינים ערך בשדה הזה, לא מציינים ערך במאפיין vCenter.datastore.

vCenter.caCertPath

חובה
ניתן לשינוי
מחרוזת

הנתיב של אישור ה-CA של שרת vCenter.

מידע נוסף זמין במאמר בנושא קבלת אישור CA של vCenter.

מידע על עדכון השדה הזה באשכול קיים זמין במאמר עדכון הפניות לאישורים של vCenter.

דוגמה:

vCenter:
  caCertPath: "/usr/local/google/home/me/certs/vcenter-ca-cert.pem"

vCenter.credentials.fileRef.path

חובה
מחרוזת

הנתיב של קובץ הגדרות של פרטי כניסה שמכיל את שם המשתמש והסיסמה של חשבון המשתמש שלכם ב-vCenter. למשתמש צריך להיות תפקיד אדמין או הרשאות מקבילות. דרישות vSphere

אפשר להשתמש ב-gkectl update כדי לעדכן את השדה הזה באשכול קיים.

במאמר עדכון פרטי הכניסה של אשכול מוסבר איך לעדכן את פרטי הכניסה של vCenter.

דוגמה:

vCenter:
  credentials:
    fileRef:
      path: "my-config-folder/admin-creds.yaml"

vCenter.credentials.fileRef.entry

חובה
מחרוזת

השם של בלוק פרטי הכניסה בקובץ ההגדרות של פרטי הכניסה, שמכיל את שם המשתמש והסיסמה של חשבון המשתמש ב-vCenter.

אפשר להשתמש ב-gkectl update כדי לעדכן את השדה הזה באשכול קיים.

במאמר עדכון פרטי הכניסה של אשכול מוסבר איך לעדכן את פרטי הכניסה של vCenter.

דוגמה:

vCenter:
  credentials:
    fileRef:
      entry: "vcenter-creds"

vCenter.folder

אופציונלי
בלתי ניתן לשינוי
מחרוזת
ברירת מחדל: התיקייה בכל מרכז הנתונים

הנתיב היחסי של תיקיית vSphere שכבר יצרתם. בתיקייה הזו יישמרו מכונות וירטואליות של אשכול האדמין.

אם לא תציינו ערך, המכונות הווירטואליות של אשכול הניהול ימוקמו ב-/.../DATA_CENTER/vm/.

אם מציינים ערך, הוא יחסי לערך /.../DATA_CENTER/vm/.

הערך יכול להיות שם של תיקייה.

דוגמה:

vCenter:
  folder: "my-folder"

או שהערך יכול להיות נתיב יחסי שכולל יותר מתיקייה אחת.

דוגמה:

vCenter:
  folder: "folders/folder-1"

vCenter.dataDisk

אל תציינו ערך בשדה הזה. מוחקים את השדה או משאירים אותו כמו הערה.

network

חובה
לא ניתן לשינוי

בקטע הזה מופיע מידע על הרשת של אשכול האדמין.

network.hostConfig

בקטע הזה מופיע מידע על שרתי NTP, שרתי DNS ודומיינים של חיפוש DNS שמשמשים את המכונות הווירטואליות שהן הצמתים של האשכול.

אם infraConfigFilePath מוגדר, צריך להסיר את כל הקטע הזה. אחרת, חובה למלא את הקטע הזה והוא לא ניתן לשינוי.

network.hostConfig.dnsServers

חובה אם ממלאים את הקטע network.hostConfig.
Immutable
Array of strings.
המספר המקסימלי של רכיבים במערך הוא שלושה.

הכתובות של שרתי ה-DNS למכונות הווירטואליות.

דוגמה:

network:
  hostConfig:
    dnsServers:
    - "172.16.255.1"
    - "172.16.255.2"

network.hostConfig.ntpServers

חובה אם ממלאים את הקטע network.hostConfig.
Immutable
Array of strings

הכתובות של שרתי הזמן שהמכונות הווירטואליות ישתמשו בהן.

דוגמה:

network:
  hostConfig:
    ntpServers:
    - "216.239.35.0"

network.hostConfig.searchDomainsForDNS

אופציונלי
בלתי ניתן לשינוי
מערך של מחרוזות

דומיינים לחיפוש DNS לשימוש במכונות הווירטואליות. הדומיינים האלה משמשים כחלק מרשימת חיפוש דומיינים.

דוגמה:

network:
  hostConfig:
    searchDomainsForDNS:
    - "my.local.com"

network.ipMode.type

בלתי ניתן לשינוי
מחרוזת
מאוכלס מראש: static
ברירת מחדל: dhcp

אם רוצים שצמתי האשכול יקבלו את כתובת ה-IP שלהם משרת DHCP, צריך להגדיר את הערך הזה ל-"dhcp". אם רוצים שצמתי האשכול יקבלו כתובות IP סטטיות מתוך רשימה שמספקים, צריך להגדיר את הערך הזה ל-"static".

ברוב המקרים, צריך לציין static כי תמיד צריך לספק כתובות IP לצמתי מישור הבקרה של אשכול האדמין. פרוטוקול DHCP משמש רק כדי לספק כתובות IP במקרים הבאים:

  • אם enableControlplaneV2 לא מופעל באשכולות משתמשים, אפשר להשתמש ב-DHCP עבור צמתי מישור הבקרה של אשכול המשתמשים, שנמצאים באשכול האדמין.

  • בגרסה 1.16 ומטה, צמתי תוספים של אשכולות אדמין שאינם HA יכולים לקבל את כתובות ה-IP שלהם מ-DHCP. בגרסה 1.28 ואילך, אשכולות אדמין צריכים להיות HA, ואין להם צמתים של תוספים.

דוגמה:

network:
  ipMode:
    type: "static"

network.ipMode.ipBlockFilePath

הנתיב המוחלט או היחסי של קובץ חסימת כתובות ה-IP של האשכול.

אם infraConfigFilePath מוגדר, השדה הזה הוא חובה.

חובה למלא את השדה הזה גם במקרים הבאים:

  • ‫1.16 ומטה, אשכול אדמין ללא זמינות גבוהה: מפרטים את כתובות ה-IP של צומת מישור הבקרה ושל צומתי התוספים בקובץ של בלוק IP.

  • ‫1.16 ומטה: רשימת כתובות ה-IP של צמתים של תוספים בקובץ של בלוק כתובות IP.

  • ‫1.29 ומטה של אשכולות משתמשים ב-kubeception: מפרטים את כתובות ה-IP של צמתי מישור הבקרה של אשכול המשתמשים בקובץ של בלוק כתובות ה-IP של אשכול האדמין.

בלתי ניתן לשינוי
מחרוזת

דוגמה:

network:
  ipMode:
    ipBlockFilePath: "/my-config-folder/admin-cluster-ipblock.yaml"

network.serviceCIDR

חובה
בלתי ניתן לשינוי
מחרוזת
הטווח הכי קטן שאפשר: ‎/24
הטווח הכי גדול שאפשר: ‎/12
מאוכלס מראש: ‎10.96.232.0/24

טווח של כתובות IP בפורמט CIDR, לשימוש בשירותים באשכול.

דוגמה:

network:
  serviceCIDR: "10.96.232.0/24"

network.podCIDR

חובה
בלתי ניתן לשינוי
מחרוזת
הטווח הכי קטן שאפשר: ‎/18
הטווח הכי גדול שאפשר: ‎/8
מאוכלס מראש: ‎192.168.0.0/16

טווח של כתובות IP בפורמט CIDR, לשימוש ב-Pods באשכול.

דוגמה:

network:
  podCIDR: "192.168.0.0/16"

טווח ה-Service לא יכול לחפוף לטווח ה-Pod.

הטווחים של השירות וה-Pod לא יכולים לחפוף לכתובת מחוץ לאשכול שרוצים להגיע אליה מתוך האשכול.

לדוגמה, נניח שטווח השירות הוא 10.96.232.0/24, וטווח ה-Pod הוא 192.168.0.0/16. כל תנועה שנשלחת מ-Pod לכתובת באחד מהטווחים האלה תטופל כתנועה בתוך האשכול ולא תגיע ליעד מחוץ לאשכול.

בפרט, טווחי ה-Service וה-Pod לא יכולים לחפוף ל:

  • כתובות ה-IP של הצמתים בכל אשכול

  • כתובות IP שמשמשות מכונות של מאזן עומסים

  • כתובות IP וירטואליות שמשמשות צמתים של רמת הבקרה ומאזני עומסים

  • כתובת ה-IP של שרתי vCenter, שרתי DNS ושרתי NTP

מומלץ להגדיר את טווחי ה-Service וה-Pod במרחב הכתובות של RFC 1918.

זו אחת הסיבות להמלצה להשתמש בכתובות RFC 1918. נניח שטווח ה-Pod או השירות שלכם מכיל כתובות IP חיצוניות. כל תעבורה שנשלחת מ-Pod לאחת מהכתובות החיצוניות האלה תטופל כתעבורה בתוך האשכול ולא תגיע ליעד החיצוני.

network.vCenter.networkName

השם של רשת vSphere עבור צמתי האשכול.

אם infraConfigFilePath מוגדר, צריך להסיר את השדה הזה. אחרת, חובה למלא את השדה הזה ואי אפשר לשנות אותו.

דוגמה:

network:
  vCenter:
    networkName: "my-network"

אם השם מכיל תו מיוחד, צריך להשתמש ברצף escape בשביל התו.

תווים מיוחדים רצף בריחה
קו נטוי (/) %2f
לוכסן הפוך (\) %5c
סימן אחוז (%) %25

אם שם הרשת לא ייחודי במרכז הנתונים, אפשר לציין נתיב מלא.

דוגמה:

network:
  vCenter:
    networkName: "/data-centers/data-center-1/network/my-network"

network.controlPlaneIPBlock

מידע על הרשת של צמתי מישור הבקרה של אשכול האדמין.

אם infraConfigFilePath מוגדר, צריך להסיר את כל הקטע הזה. אחרת, חובה למלא את הקטע הזה והוא לא ניתן לשינוי.

network.controlPlaneIPBlock.netmask

חובה
אי אפשר לשנות
מחרוזת

מסיכת הרשת של הרשת שכוללת את הצמתים של מישור הבקרה.

דוגמה:

network:
  controlPlaneIPBlock:
    netmask: "255.255.255.0"

network.controlPlaneIPBlock.gateway

חובה
אי אפשר לשנות
מחרוזת

כתובת ה-IP של שער ברירת המחדל של הצמתים במישור הבקרה.

דוגמה:

network:
  controlPlaneIPBlock:
    gateway: "172.16.22.1"

network.controlPlaneIPBlock.ips

חובה
בלתי ניתן לשינוי
מערך של שלושה אובייקטים, שלכל אחד מהם יש כתובת IP ושם מארח אופציונלי.

אלה כתובות ה-IP שיוקצו לצמתי מישור הבקרה. שמות מארחים נדרשים לאשכולות אדמין של HA.

דוגמה:

network:
  controlPlaneIPBlock:
    ips:
    - ip: "172.16.22.6"
      hostname: "admin-cp-vm-1"
    - ip: "172.16.22.7"
      hostname: "admin-cp-vm-2"
    - ip: "172.16.22.8"
      hostname: "admin-cp-vm-3"

infraConfigFilePath

‫1.31

הגדרת נתיב בשדה הזה מפעילה דומיינים של טופולוגיה.

תצוגה מקדימה
אופציונלי
מחרוזת
ניתן לשינוי

מציינים את הנתיב המלא של קובץ התצורה של תשתית vSphere.

דוגמה:

infraConfigFilePath: "/my-config-folder/vsphere-infrastructure.yaml"

בנוסף להוספת הנתיב, מעתיקים את קובץ התצורה של תשתית vSphere לספרייה הרלוונטית.

אם מוסיפים נתיב ל-infraConfigFilePath, צריך לבצע את השינויים הבאים בקובצי התצורה של אשכול האדמין ואשכול המשתמש.

שינויים בקובץ התצורה של אשכול Admin

  • מסירים את השורות הבאות מקובץ ההגדרות של אשכול האדמין. אתם מגדירים את המידע הזה בקובץ התצורה של תשתית vSphere לכל תחום טופולוגיה.

    • vCenter: מסירים את כל הקטע vCenter.
    • network.hostConfig: מסירים את כל הקטע network.hostConfig.
    • network.vCenter.networkName: מסירים את השדה הזה.
  • מבצעים את השינויים הבאים בקובץ התצורה של אשכול הניהול:

    • network.controlPlaneIPBlock: מסירים את כל הקטע. במקום זאת, מציינים את כתובות ה-IP של הצמתים במישור הבקרה של אשכול האדמין בקובץ בלוקים של כתובות IP.

    • preparedSecrets: מסירים את השדה הזה. פרטי כניסה מוכנים מראש לא נתמכים כשהאפשרות 'דומיינים של טופולוגיה' מופעלת. מסירים את השדה הזה.

  • חובה למלא את השדות הבאים:

    • enableAdvancedCluster: הערך הוא true.

    • network.ipMode.ipBlockFilePath: מוגדר לנתיב המלא או היחסי של קובץ בלוק כתובות ה-IP של אשכול האדמין.

    • loadBalancer.kind: הערך הוא "ManualLB". ‫"ManualLB" היא האפשרות היחידה לאיזון עומסים (שכבה 3) בכמה רשתות משנה שזמינה ב-Google Distributed Cloud.

שינויים בקובץ ההגדרות של אשכול המשתמשים

  • מסירים את השורות הבאות מקובץ התצורה של אשכול המשתמשים. אתם מגדירים את המידע הזה בקובץ התצורה של תשתית vSphere לכל תחום טופולוגיה.

    • vCenter: מסירים את כל הקטע vCenter.
    • network.hostConfig: מסירים את כל הקטע network.hostConfig.
    • network.vCenter.networkName: מסירים את השדה הזה.
    • masterNode.vsphere: מסירים את כל הקטע.
    • nodePools[i].vsphere.datastore וnodePools[i].vsphere.storagePolicyName: צריך להסיר את השדות האלה.
  • מבצעים את השינויים הבאים בקובץ התצורה של אשכול המשתמשים:

    • network.controlPlaneIPBlock: מסירים את כל הקטע. במקום זאת, מציינים את כתובות ה-IP של הצמתים במישור הבקרה של אשכול האדמין בקובץ בלוקים של כתובות IP.

    • preparedSecrets: מסירים את השדה הזה. פרטי כניסה מוכנים מראש לא נתמכים כשהאפשרות 'דומיינים של טופולוגיה' מופעלת.

    • nodePools[i].vsphere.hostgroups: מסירים את השדה הזה. אין תמיכה בזיקה בין מכונה וירטואלית למארח כשהאפשרות 'דומיינים של טופולוגיה' מופעלת.

    • multipleNetworkInterfaces: מגדירים את השדה הזה ל-false. אין תמיכה בממשקי רשת מרובים עבור Pods כשמופעלים דומיינים של טופולוגיה.

    • storage.vSphereCSIDisabled: מגדירים את השדה הזה לערך true כדי להשבית את הפריסה של רכיבי vSphere CSI

  • חובה למלא את השדות הבאים:

    • enableAdvancedCluster: מוגדר כ-true בקובץ התצורה של אשכול המשתמשים.

    • network.ipMode.ipBlockFilePath: הנתיב המלא או היחסי לקובץ של בלוק כתובות ה-IP של אשכול המשתמשים.

    • loadBalancer.kind: מוגדר לערך "ManualLB". ‫"ManualLB" היא האפשרות היחידה לאיזון עומסים (שכבה 3) בכמה רשתות משנה שזמינה ב-Google Distributed Cloud.

‫1.30 ומטה

לא זמין.

loadBalancer

בקטע הזה מופיע מידע על איזון העומסים באשכול הניהול.

loadBalancer.vips.controlPlaneVIP

חובה
אי אפשר לשנות
מחרוזת

כתובת ה-IP שבחרתם להגדיר במאזן העומסים עבור שרת ה-API של Kubernetes של אשכול האדמין.

דוגמה:

loadBalancer:
  vips:
    controlplaneVIP: "203.0.113.3"

loadBalancer.kind

מציינים את סוג מאזן העומסים שבו רוצים להשתמש.

‫1.32 ומעלה

חובה
לא ניתן לשינוי
מחרוזת
מאוכלס מראש: MetalLB

סוג איזון העומסים שבו אפשר להשתמש תלוי בשאלה אם תגדירו את האשכול לשימוש בדומיינים של טופולוגיה. אם השדה infraConfigFilePath מוגדר, המערכת מניחה שהאשכול משתמש בדומיינים של טופולוגיה.

  • אם משתמשים בדומיינים של טופולוגיה: מגדירים את הערך הזה ל-"ManualLB". אם רוצים להשתמש בדומיינים של טופולוגיה, צריך להגדיר מאזן עומסים של צד שלישי (כמו F5 BIG-IP או Citrix).

  • בלי דומיינים של טופולוגיה: מגדירים את הערך "ManualLB" או "MetalLB". משתמשים ב-"ManualLB" אם יש לכם מאזן עומסים של צד שלישי, או ב-"MetalLB" אם אתם משתמשים בפתרון החבילה שלנו.

אם המדיניות enableAdvancedCluster מוגדרת לערך true (הפעלה של אשכול מתקדם), סוג איזון העומסים של צמתי מישור הבקרה נקבע על ידי adminMaster.controlPlaneLoadBalancer.

דוגמה:

loadBalancer:
  kind: "MetalLB"

‫1.31

חובה
לא ניתן לשינוי
מחרוזת
מאוכלס מראש: MetalLB

סוג איזון העומסים שבו אפשר להשתמש תלוי בשאלה אם תגדירו את האשכול לשימוש בדומיינים של טופולוגיה. אם השדה infraConfigFilePath מוגדר, המערכת מניחה שהאשכול משתמש בדומיינים של טופולוגיה.

  • אם משתמשים בדומיינים של טופולוגיה: מגדירים את הערך הזה ל-"ManualLB". אם רוצים להשתמש בדומיינים של טופולוגיה, צריך להגדיר מאזן עומסים של צד שלישי (כמו F5 BIG-IP או Citrix).

  • בלי דומיינים של טופולוגיה: מגדירים את הערך "ManualLB" או "MetalLB". משתמשים ב-"ManualLB" אם יש לכם מאזן עומסים של צד שלישי, או ב-"MetalLB" אם אתם משתמשים בפתרון החבילה שלנו.

דוגמה:

loadBalancer:
  kind: "MetalLB"

‫1.30

חובה
לא ניתן לשינוי
מחרוזת
מאוכלס מראש: MetalLB

מגדירים את הערך "ManualLB" או "MetalLB". משתמשים ב-"ManualLB" אם יש לכם איזון עומסים של צד שלישי (כמו F5 BIG-IP או Citrix) או ב-"MetalLB" אם אתם משתמשים בפתרון המשולב שלנו.

שימו לב להבדלים הבאים מהגרסאות הקודמות:

  • בגרסה 1.30 ואילך, אי אפשר להשתמש בערך "F5BigIP" עבור אשכולות אדמין חדשים.

  • בגרסה 1.28 ואילך, אי אפשר להשתמש בערך "Seesaw" עבור אשכולות אדמין חדשים.

אם יש לכם אשכול קיים שמשתמש במאזני העומסים האלה, כדאי לעיין במאמר בנושא תכנון העברת אשכול לתכונות מומלצות.

דוגמה:

loadBalancer:
  kind: "MetalLB"

‫1.29 ו-1.28

חובה
בלתי ניתן לשינוי
מחרוזת
מאוכלס מראש: MetalLB

מגדירים את הערך הזה ל-"ManualLB", ל-"F5BigIP" או ל-"MetalLB"

כדי להפעיל תכונות חדשות ומתקדמות, מומלץ להשתמש ב-"ManualLB" אם יש לכם מאזן עומסים של צד שלישי (כמו F5 BIG-IP או Citrix) או ב-"MetalLB" לפתרון החבילה שלנו.

בגרסה 1.28 ואילך, אי אפשר להשתמש בערך "Seesaw" עבור אשכולות אדמין חדשים. אם יש לכם אשכול קיים שמשתמש במאזן עומסים של Seesaw, קראו את המאמר מעבר ממאזן עומסים של Seesaw ל-MetalLB.

דוגמה:

loadBalancer:
  kind: "MetalLB"

‫1.16 ומטה

חובה
בלתי ניתן לשינוי
מחרוזת
מאוכלס מראש: MetalLB

מחרוזת. הגדרת הערך "ManualLB", "F5BigIP", "Seesaw" או "MetalLB"

אם מגדירים את adminMaster.replicas ל-3, אי אפשר להשתמש במאזן העומסים של Seesaw.

דוגמה:

loadBalancer:
  kind: "MetalLB"

כשיוצרים אשכולות משתמשים באמצעות מסוף Google Cloud , ה-CLI של gcloud או Terraform, סוג איזון העומסים של אשכול האדמין ושל אשכולות המשתמשים שלו חייב להיות זהה. יוצא הדופן היחיד הוא אם אשכול האדמין משתמש ב-Seesaw, ואז אשכולות המשתמשים יכולים להשתמש ב-MetalLB. אם רוצים שקלאסטרים של אדמינים וקלאסטרים של משתמשים ישתמשו בסוגים שונים של איזון עומסים, צריך ליצור קלאסטרים של משתמשים באמצעות כלי שורת הפקודה gkectl.

loadBalancer.manualLB

אם הגדרתם את loadbalancer.kind לערך "ManualLB", צריך למלא את הקטע הזה. אחרת, צריך להסיר את הקטע הזה.
Immutable

loadBalancer.manualLB.ingressHTTPNodePort

צריך להסיר את השדה הזה מקובץ ההגדרות. הוא לא נמצא בשימוש באשכול אדמין.

loadBalancer.manualLB.ingressHTTPSNodePort

צריך להסיר את השדה הזה מקובץ ההגדרות. הוא לא נמצא בשימוש באשכול אדמין.

loadBalancer.manualLB.konnectivityServerNodePort

צריך להסיר את השדה הזה מקובץ ההגדרות. הוא לא נמצא בשימוש באשכול אדמין.

loadBalancer.f5BigIP

‫1.30 ומעלה

בגרסה 1.30 ואילך, הערך "F5BigIP" לא מותר ל-loadbalancer.kind עבור אשכולות אדמין חדשים. אם הקטע loadBalancer.f5BigIP מופיע בקובץ התצורה, צריך להסיר אותו או להוסיף לו הערה.

עדיין אפשר להשתמש במאזן העומסים F5 BIG-IP עם אשכולות אדמין חדשים, אבל ההגדרה שונה. פרטים על ההגדרה מופיעים במאמר בנושא הפעלת מצב איזון עומסים ידני.

אם קטע ההגדרה הזה מוגדר באשכול קיים, השדרוגים לגרסה 1.32 נחסמים. לפני השדרוג לגרסה 1.32, צריך להעביר את האשכולות לתכונות המומלצות.

1.29

אם הגדרתם את loadbalancer.kind לערך "F5BigIP", צריך למלא את הקטע הזה. אחרת, צריך להסיר את הקטע הזה.

כדי להפעיל תכונות חדשות ומתקדמות, מומלץ להגדיר איזון עומסים ידני במאזן העומסים F5 BIG-IP. כדי להפעיל איזון עומסים ידני, מגדירים את loadbalancer.kind לערך "ManualLB" וממלאים את הקטע loadBalancer.manualLB. מידע נוסף זמין במאמר הפעלת מצב איזון עומסים ידני.

אם יש לכם מאזן עומסים F5-BIG-IP קיים וההגדרה של האשכול משתמשת בקטע הזה, אחרי שתשדרגו לגרסה 1.29 ואילך, מומלץ לעבור לאיזון עומסים ידני.

‫1.28 ומטה

אם הגדרתם את loadbalancer.kind לערך "F5BigIP", צריך למלא את הקטע הזה. אחרת, צריך להסיר את הקטע הזה.

כדי להפעיל תכונות חדשות ומתקדמות, מומלץ להגדיר איזון עומסים ידני במאזן העומסים F5 BIG-IP. כדי להפעיל איזון עומסים ידני, מגדירים את loadbalancer.kind לערך "ManualLB" וממלאים את הקטע loadBalancer.manualLB. מידע נוסף זמין במאמר הפעלת מצב איזון עומסים ידני.

loadBalancer.f5BigIP.address

‫1.30 ומעלה

אסור לשימוש באשכולות חדשים
חובה אם loadBalancer.kind = "F5BigIp"
לא ניתן לשינוי
מחרוזת

הכתובת של מאזן העומסים F5 BIG-IP. לדוגמה:

loadBalancer:
  f5BigIP:
    address: "203.0.113.2"

‫1.29 ומטה

חובה אם loadBalancer.kind = "F5BigIp"
לא ניתן לשינוי
מחרוזת

הכתובת של מאזן העומסים F5 BIG-IP. לדוגמה:

loadBalancer:
  f5BigIP:
    address: "203.0.113.2"

loadBalancer.f5BigIP.credentials.fileRef.path

‫1.30 ומעלה

אסור לשימוש באשכולות חדשים
חובה אם loadBalancer.kind = "F5BigIp"
ניתן לשינוי
מחרוזת

הנתיב של קובץ הגדרות של פרטי כניסה שמכיל את שם המשתמש והסיסמה של חשבון ש-Google Distributed Cloud יכול להשתמש בו כדי להתחבר למאזן העומסים F5 BIG-IP.

לחשבון המשתמש צריך להיות תפקיד משתמש עם הרשאות מספיקות להגדרה ולניהול של מאזן העומסים. מספיק להיות בעלי תפקיד אדמין או אדמין משאבים.

אפשר להשתמש ב-gkectl update כדי לעדכן את השדה הזה באשכול קיים.

מידע על עדכון פרטי הכניסה של F5 BIG-IP זמין במאמר בנושא עדכון פרטי הכניסה של אשכול.

דוגמה:

loadBalancer:
  f5BigIP:
    credentials:
      fileRef:
        path: "my-config-folder/admin-creds.yaml"

‫1.29 ומטה

חובה אם loadBalancer.kind = "F5BigIp"
ניתן לשינוי
מחרוזת

הנתיב של קובץ הגדרות של פרטי כניסה שמכיל את שם המשתמש והסיסמה של חשבון ש-Google Distributed Cloud יכול להשתמש בו כדי להתחבר למאזן העומסים F5 BIG-IP.

לחשבון המשתמש צריך להיות תפקיד משתמש עם הרשאות מספיקות להגדרה ולניהול של מאזן העומסים. מספיק להיות בעלי תפקיד אדמין או אדמין משאבים.

אפשר להשתמש ב-gkectl update כדי לעדכן את השדה הזה באשכול קיים.

מידע על עדכון פרטי הכניסה של F5 BIG-IP זמין במאמר בנושא עדכון פרטי הכניסה של אשכול.

דוגמה:

loadBalancer:
  f5BigIP:
    credentials:
      fileRef:
        path: "my-config-folder/admin-creds.yaml"

loadBalancer.f5BigIP.credentialsfileRef.entry

‫1.30 ומעלה

אסור לשימוש באשכולות חדשים
חובה אם loadBalancer.kind = "F5BigIp"
ניתן לשינוי
מחרוזת

השם של בלוק פרטי הכניסה בקובץ ההגדרות של פרטי הכניסה, שמכיל את שם המשתמש והסיסמה של חשבון F5 BIG-IP.

אפשר להשתמש ב-gkectl update כדי לעדכן את השדה הזה באשכול קיים.

מידע על עדכון פרטי הכניסה של F5 BIG-IP זמין במאמר בנושא עדכון פרטי הכניסה של אשכול.

דוגמה:

loadBalancer:
  f5BigIP:
    credentials:
      fileRef:
        entry: "f5-creds"

‫1.29 ומטה

חובה אם loadBalancer.kind = "F5BigIp"
ניתן לשינוי
מחרוזת

השם של בלוק פרטי הכניסה בקובץ ההגדרות של פרטי הכניסה, שמכיל את שם המשתמש והסיסמה של חשבון F5 BIG-IP.

אפשר להשתמש ב-gkectl update כדי לעדכן את השדה הזה באשכול קיים.

מידע על עדכון פרטי הכניסה של F5 BIG-IP זמין במאמר בנושא עדכון פרטי הכניסה של אשכול.

דוגמה:

loadBalancer:
  f5BigIP:
    credentials:
      fileRef:
        entry: "f5-creds"

loadBalancer.f5BigIP.partition

‫1.30 ומעלה

אסור לשימוש באשכולות חדשים
חובה אם loadBalancer.kind = "F5BigIp"
לא ניתן לשינוי
מחרוזת

השם של מחיצת BIG-IP שיצרתם בשביל אשכול האדמין.

דוגמה:

loadBalancer:
  f5BigIP:
    partition: "my-f5-admin-partition"

‫1.29 ומטה

חובה אם loadBalancer.kind = "F5BigIp"
לא ניתן לשינוי
מחרוזת

השם של מחיצת BIG-IP שיצרתם בשביל אשכול האדמין.

דוגמה:

loadBalancer:
  f5BigIP:
    partition: "my-f5-admin-partition"

loadBalancer.f5BigIP.snatPoolName

‫1.30 ומעלה

אסור לשימוש באשכולות חדשים
אופציונלי
רלוונטי אם loadBalancer.kind = "F5BigIp"
בלתי ניתן לשינוי
מחרוזת

אם אתם משתמשים ב-SNAT, השם של מאגר ה-SNAT. אם לא משתמשים ב-SNAT, צריך להסיר את השדה הזה.

דוגמה:

loadBalancer:
  f5BigIP:
    snatPoolName: "my-snat-pool"

‫1.29 ומטה

אופציונלי
רלוונטי אם loadBalancer.kind = "F5BigIp"
לא ניתן לשינוי
מחרוזת

אם אתם משתמשים ב-SNAT, השם של מאגר ה-SNAT. אם לא משתמשים ב-SNAT, צריך להסיר את השדה הזה.

דוגמה:

loadBalancer:
  f5BigIP:
    snatPoolName: "my-snat-pool"

loadBalancer.seesaw

אל תשתמשו בקטע הזה. מאז גרסה 1.28, מאזן העומסים Seesaw לא נתמך באשכולות אדמין חדשים. במקום זאת, מומלץ להגדיר את איזון העומסים של MetalLB עבור אשכולות אדמין חדשים. למידע נוסף על הגדרת MetalLB, ראו איזון עומסים בחבילה עם MetalLB.

אנחנו עדיין תומכים ב-Seesaw עבור אשכולות אדמין שאינם HA ושודרגו, אבל מומלץ לעבור ל-MetalLB.

antiAffinityGroups.enabled

אופציונלי
ניתן לשינוי
ערך בוליאני
מאוכלס מראש: true

מגדירים את הערך הזה ל-true כדי להפעיל יצירה של כללי DRS. אחרת, מגדירים את הערך הזה כ-false.

אם השדה הזה הוא true, ‏ Google Distributed Cloud יוצר כללי אנטי-אפיניות של VMware‏ Distributed Resource Scheduler‏ (DRS) לצמתי אשכול האדמין, כך שהם יפוזרו על פני לפחות שלושה מארחי ESXi פיזיים במרכז הנתונים.

כדי להשתמש בתכונה הזו, סביבת vSphere צריכה לעמוד בתנאים הבאים:

  • האפשרות VMware DRS מופעלת. ‫VMware DRS דורש מהדורת רישיון vSphere Enterprise Plus.

  • לחשבון המשתמש שלכם ב-vSphere יש הרשאה Host.Inventory.Modify cluster.

  • יש לפחות ארבעה מארחי ESXi זמינים.

למרות שהכלל מחייב שצמתי האשכול יפוזרו על פני שלושה מארחי ESXi, מומלץ מאוד שיהיו לפחות ארבעה מארחי ESXi זמינים. ההגדרה הזו מגנה עליכם מפני אובדן של מישור הבקרה של אשכול האדמין. לדוגמה, נניח שיש לכם רק שלושה מארחי ESXi, וצומת מישור הבקרה של אשכול האדמין נמצא במארח ESXi שנכשל. כלל ה-DRS ימנע את המיקום של צומת מישור הבקרה באחד משני מארחי ה-ESXi שנותרו.

חשוב לזכור שאם יש לכם רישיון vSphere Standard, לא תוכלו להפעיל את VMware DRS.

אם לא הפעלתם את DRS, או אם אין לכם לפחות ארבעה מארחים שבהם אפשר לתזמן מכונות וירטואליות של vSphere, צריך להגדיר את antiAffinityGroups.enabled לערך false.

שימו לב למגבלה הבאה שקשורה לאשכולות מתקדמים:

  • גרסה 1.31: אם השדה enableAdvancedCluster הוא true, כללי אנטי-אפיניות לא נתמכים באשכולות מתקדמים, וחובה להגדיר את antiAffinityGroups.enabled לערך false.

  • גרסה 1.32: יש תמיכה בכללי אנטי-אפיניות באשכולות מתקדמים.

דוגמה:

antiAffinityGroups:
  enabled: true

adminMaster

בלתי ניתן לשינוי

הגדרות התצורה של צומתי מישור הבקרה באשכול האדמין.

adminMaster.controlPlaneLoadBalancer

‫1.32 ומעלה

אפשר לכלול את הקטע הזה כדי לציין את סוג איזון העומסים שבו רוצים להשתמש לתנועת נתונים במישור הבקרה באשכול הניהול. כדאי לכלול את adminMaster.controlPlaneLoadBalancer.mode בקובץ ההגדרות אם רוצים להגדיר במפורש את סוג מאזן העומסים שבו רוצים להשתמש, במקום להסתמך על ערך ברירת המחדל. בנוסף, צריך להגדיר את loadBalancer.kind בקובץ ההגדרות, גם אם השדה לא מבצע פעולה בגרסה 1.32 ומעלה.

adminMaster.controlPlaneLoadBalancer.mode

אופציונלי
בלתי ניתן לשינוי
מחרוזת
ברירת מחדל: תלוי אם האשכול משתמש בדומיינים של טופולוגיה

סוג איזון העומסים שבו אפשר להשתמש תלוי בשאלה אם תגדירו את האשכול לשימוש בדומיינים של טופולוגיה. אם השדה infraConfigFilePath מוגדר, המערכת מניחה שהאשכול משתמש בדומיינים של טופולוגיה.

  • עם דומיינים של טופולוגיה: מציינים "manual", שהוא ערך ברירת המחדל. אם רוצים להשתמש בדומיינים של טופולוגיה, צריך להגדיר מאזן עומסים של צד שלישי (כמו F5 BIG-IP או Citrix).

  • בלי דומיינים של טופולוגיה: מציינים "manual" או "bundled". משתמשים ב-"manual" אם יש לכם איזון עומסים של צד שלישי, או ב-"bundled" אם אתם משתמשים בפתרון החבילה שלנו, שכולל keepalived + haproxy שפועלים בשלושת הצמתים של מישור הבקרה של אשכול האדמין. ערך ברירת המחדל הוא bundled".

דוגמה:

adminMaster:
  controlPlaneLoadBalancer:
    mode: "manual"

‫1.31 ומטה

הקטע הזה לא זמין. במקום זאת, משתמשים ב-loadBalancer.kind כדי לציין את סוג מאזן העומסים שבו יש להשתמש באשכול האדמין.

adminMaster.cpus

תצוגה מקדימה
אופציונלי
לא ניתן לשינוי
מספר שלם
מאוכלס מראש: 4
ברירת מחדל: 4

מספר המעבדים הווירטואליים לכל צומת של מישור הבקרה באשכול האדמין.

דוגמה:

adminMaster:
  cpus: 4

adminMaster.memoryMB

תצוגה מקדימה
אופציונלי
בלתי ניתן לשינוי
מספר שלם
מאוכלס מראש: 16384
ברירת מחדל: 16384

מספר המביבייט של הזיכרון לכל צומת של מישור הבקרה באשכול הניהול.

דוגמה:

adminMaster:
  memoryMB: 16384

adminMaster.replicas

‫1.28 ומעלה

חובה לקלאסטרים חדשים
בלתי ניתן לשינוי
מספר שלם
ערכים אפשריים: 3

מספר הצמתים של מישור הבקרה באשכול האדמין. בגרסה 1.28 ואילך, אשכולות אדמין חדשים חייבים להיות בעלי זמינות גבוהה (HA). מגדירים את השדה הזה לערך 3 כדי ליצור אשכול אדמין HA עם 3 צמתים של מישור הבקרה.

דוגמה:

adminMaster:
  replicas: 3

‫1.16 ומטה

אופציונלי
לא ניתן לשינוי
מספר שלם
ערכים אפשריים: 1 או 3
מאוכלס מראש: 1
ברירת מחדל: 1

מספר הצמתים של מישור הבקרה באשכול האדמין. מגדירים את הערך הזה ל-3 אם רוצים ליצור אשכול אדמין עם זמינות גבוהה. אחרת, מגדירים את הערך 1.

אם מגדירים את הערך 3, צריך למלא גם את הקטע network.controlPlaneIPBlock ואת הקטע network.hostConfig.

אם מגדירים את האפשרות הזו ל-3, אי אפשר להשתמש במאזן העומסים של Seesaw.

דוגמה:

adminMaster:
  replicas: 3

adminMaster.topologyDomains

‫1.32 ומעלה

תצוגה מקדימה
אופציונלי
מערך של מחרוזות | אפשר להשתמש ברכיב אחד או בשלושה רכיבים שונים
בלתי ניתן לשינוי
ברירת מחדל: vSphereInfraConfig.defaultTopologyDomain אם מצוין בקובץ התצורה של תשתית vSphere

מערך של דומיינים של טופולוגיה. אם infraConfigFilePath מוגדר (מה שמציין שהאשכול ישתמש בדומיינים של טופולוגיה), אפשר לכלול את השדה הזה. מספר הדומיינים של הטופולוגיה במערך קובע איך צמתי מישור הבקרה של אשכול האדמין נפרסים, באופן הבא:

  • רכיב אחד: כל שלושת הצמתים של מישור הבקרה של אשכול האדמין יפרסו בדומיין הטופולוגי שצוין.
  • שלושה רכיבים: כל צומת של מישור הבקרה של אשכול האדמין יופעל בדומיין טופולוגי שונה (כלומר, צומת אחד לכל דומיין טופולוגי).

‫1.31 ומעלה

זמין רק לאשכולות חדשים
תצוגה מקדימה
מערך של מחרוזות | אפשר להשתמש רק ברכיב אחד
אופציונלי
בלתי ניתן לשינוי
ברירת מחדל: vSphereInfraConfig.defaultTopologyDomain אם מצוין בקובץ ההגדרות של תשתית vSphere

מערך של דומיינים של טופולוגיה. אם infraConfigFilePath מוגדר (מה שמציין שהאשכול ישתמש בדומיינים של טופולוגיה), אפשר לכלול את השדה הזה. צמתי מישור הבקרה של אשכול האדמין ייפרסו בדומיין הטופולוגיה שצוין.

‫1.30 ומטה

לא זמין.

addonNode.autoResize.enabled

‫1.28 ומעלה

כשיוצרים אשכול חדש, לא כוללים את ההגדרה הזו בקובץ ההגדרות. קלאסטרים של אדמינים שנוצרו בגרסה 1.28 ומעלה חייבים להיות בעלי זמינות גבוהה (HA) עם שלושה צמתים של מישור בקרה. בגרסה 1.28 ואילך, למקבצי אדמין של HA אין צמתים של תוספים.

‫1.16 ומטה

אופציונלי
ניתן לשינוי
בוליאני
מאוכלס מראש: false
ברירת מחדל: false

מגדירים את הערך true כדי להפעיל שינוי גודל אוטומטי של צמתי התוסף באשכול הניהול. אחרת, מגדירים את הערך false.

כדי לעדכן את הערך של השדה הזה, משתמשים ב-gkectl update admin.

דוגמה:

addonNode:
  autoResize:
    enabled: true

proxy

אם הרשת שלכם נמצאת מאחורי שרת proxy, צריך למלא את הקטע הזה. אחרת, מסירים את הקטע הזה או משאירים אותו כהערה. שרת ה-proxy שאתם מציינים כאן משמש את אשכולות המשתמשים שמנוהלים על ידי אשכול האדמין הזה.
בלתי ניתן לשינוי

proxy.url

חובה אם ממלאים את הקטע proxy.
Immutable
String

כתובת ה-HTTP של שרת ה-Proxy. צריך לכלול את מספר היציאה גם אם הוא זהה ליציאת ברירת המחדל של הסכימה.

דוגמה:

proxy:
  url: "http://my-proxy.example.local:80"

שרת ה-proxy שאתם מציינים כאן משמש את האשכולות שלכם ב-Google Distributed Cloud. בנוסף, תחנת העבודה של האדמין מוגדרת אוטומטית לשימוש באותו שרת proxy, אלא אם מגדירים את משתנה הסביבה HTTPS_PROXY בתחנת העבודה של האדמין.

אם מציינים את proxy.url, צריך לציין גם את proxy.noProxy.

אחרי שמגדירים את ה-proxy עבור אשכול האדמין, אי אפשר לשנות או למחוק אותו, אלא אם בונים מחדש את האשכול.

proxy.noProxy

אופציונלי
בלתי ניתן לשינוי
מחרוזת

רשימה מופרדת בפסיקים של כתובות IP, טווחי כתובות IP, שמות מארחים ושמות דומיין שלא אמורים לעבור דרך שרת ה-proxy. כש-Google Distributed Cloud שולח בקשה לאחת מהכתובות, המארחים או הדומיינים האלה, הבקשה נשלחת ישירות.

דוגמה:

proxy:
  noProxy: "10.151.222.0/24,my-host.example.local,10.151.2.1"

privateRegistry

מאגר פרטי של קונטיינרים הוא מאגר שבו הגישה לקובצי אימג' של קונטיינרים מוגבלת למשתמשים מאומתים. ממלאים את הקטע הזה אם אשכולות המשתמשים צריכים לגשת לתמונות של עומסי עבודה. כשמגדירים את הקטע privateRegistry, כל אשכולות המשתמשים שמנוהלים על ידי אשכול האדמין הזה ימשכו תמונות של עומסי עבודה מהמאגר הפרטי שהגדרתם כאן.

אם מגדירים את הקטע privateRegistry, כשמריצים את הפקודה gkectl prepare לפני יצירת האשכול או השדרוג, gkectl מעלה את תמונות המערכת של Google Distributed Cloud למאגר הפרטי. במהלך יצירת האשכול או השדרוג שלו, תמונות המערכת נשלפות מהמאגר הפרטי. אם לא מגדירים את הקטע privateRegistry, תמונות המערכת נמשכות מ-gcr.io/gke-on-prem-release באמצעות חשבון השירות של רכיב הגישה.

במקרים הבאים כדאי להגדיר את הקטע privateRegistry כך שאשכולות ישלפו תמונות מערכת ממאגר פרטי במקום מ-gcr.io/gke-on-prem-release:

  • אתם צריכים לצמצם את החיבורים ל- Google Cloud בגלל בעיות אבטחה או דרישות רגולטוריות.
  • הארגון שלכם דורש שהתנועה היוצאת תעבור דרך שרת proxy, ומהירות הרשת להתחברות Google Cloud איטית.

אם רוצים להשתמש ב-Artifact Registry של Google כמאגר פרטי, אפשר לעיין בשלבי ההגדרה במאמר שימוש ב-Artifact Registry כמאגר פרטי לתמונות של עומסי עבודה.

privateRegistry.address

חובה לרישום פרטי
בלתי ניתן לשינוי
מחרוזת

כתובת ה-IP או שם הדומיין שמוגדר במלואו (FQDN) של המכונה שבה פועל המרשם הפרטי.

דוגמאות:

privateRegistry:
  address: "203.0.113.10"
privateRegistry:
  address: "fqdn.example.com"

privateRegistry.credentials.fileRef.path

חובה למרשם פרטי
ניתן לשינוי
מחרוזת

הנתיב של קובץ תצורה עם פרטי כניסה שמכיל את שם המשתמש והסיסמה של חשבון ש-Google Distributed Cloud יכול להשתמש בו כדי לגשת למאגר הפרטי שלכם.

דוגמה:

privateRegistry:
  credentials:
    fileRef:
      path: "my-config-folder/admin-creds.yaml"

privateRegistry.credentials.fileRef.entry

חובה למרשם פרטי
ניתן לשינוי
מחרוזת

השם של בלוק פרטי הכניסה בקובץ ההגדרות של פרטי הכניסה, שמכיל את שם המשתמש והסיסמה של חשבון הרישום הפרטי.

privateRegistry:
  credentials:
    fileRef:
      entry: "private-registry-creds"

privateRegistry.caCertPath

חובה למרשם פרטי
ניתן לשינוי
מחרוזת

כשזמן הריצה של מאגר התגים שולף תמונה מהמאגר הפרטי, המאגר צריך להוכיח את הזהות שלו באמצעות הצגת אישור. האישור של המרשם חתום על ידי רשות אישורים (CA). זמן הריצה של הקונטיינר משתמש באישור של רשות האישורים כדי לאמת את האישור של המאגר.

מגדירים את השדה הזה לנתיב של אישור ה-CA.

דוגמה:

privateRegistry:
  caCertPath: "my-cert-folder/registry-ca.crt"

componentAccessServiceAccountKeyPath

חובה
ניתן לשינוי
מחרוזת

הנתיב של קובץ מפתח ה-JSON של חשבון השירות של רכיב הגישה.

דוגמה:

componentAccessServiceAccountKeyPath: "my-key-folder/access-key.json"

gkeConnect

חובה
ניתן לשינוי

כשממלאים את הקטע gkeConnect, אשכול האדמין נרשם אוטומטית לFleet אחרי שהוא נוצר. בקטע הזה מופיע מידע על Google Cloud הפרויקט וחשבון השירות שנדרשים לרישום האשכול.

במהלך יצירה או עדכון של אשכול, מוגדרות כמה מדיניות RBAC באשכול האדמין. מדיניות RBAC נדרשת כדי שתוכלו ליצור אשכולות משתמשים במסוף Google Cloud .

gkeConnect.projectID

חובה
אי אפשר לשנות
מחרוזת

המזהה של פרויקט המארח של הצי. במקרה של אשכולות חדשים, מזהה הפרויקט הזה צריך להיות זהה למזהה שהוגדר ב-stackdriver.projectID וב-cloudAuditLogging.projectID. אם מזהי הפרויקטים לא זהים, יצירת האשכול תיכשל. הדרישה הזו לא חלה על אשכולות קיימים.

דוגמה:

gkeConnect:
  projectID: "my-fleet-host-project"

gkeConnect.location

אופציונלי
בלתי ניתן לשינוי
מחרוזת
ברירת מחדל: global

החברות של כל אשכול בצי מנוהלת על ידי שירות הצי (gkehub.googleapis.com) ושירות Connect (gkeconnect.googleapis.com). המיקום של השירותים יכול להיות גלובלי או אזורי. בגרסה 1.28 ואילך, אפשר לציין את האזור שבו פועלים שירותי Fleet ו-Connect. Google Cloudאם לא מציינים, נעשה שימוש במופעים הגלובליים של השירותים. שימו לב לנקודות הבאות:

  • אשכולות Admin שנוצרו לפני גרסה 1.28 מנוהלים על ידי השירותים הגלובליים Fleet ו-Connect.

  • במקרה של אשכולות חדשים, אם כוללים את השדה הזה, האזור שצוין צריך להיות זהה לאזור שהוגדר ב-cloudAuditLogging.clusterLocation, ב-stackdriver.clusterLocation וב-gkeOnPremAPI.location. אם האזורים לא זהים, יצירת האשכול תיכשל.

דוגמה:

gkeConnect:
  location: "us-central1"

gkeConnect.registerServiceAccountKeyPath

חובה
ניתן לשינוי
מחרוזת

הנתיב של קובץ מפתח ה-JSON של חשבון השירות connect-register.

דוגמה:

gkeConnect:
  registerServiceAccountKeyPath: "my-key-folder/connect-register-key.json"

gkeOnPremAPI

אופציונלי

בגרסה 1.16 ואילך, אם GKE On-Prem API מופעל בGoogle Cloud פרויקט, כל האשכולות בפרויקט נרשמים ל-GKE On-Prem API באופן אוטומטי באזור שמוגדר ב-stackdriver.clusterLocation.

  • אם רוצים לרשום את כל האשכולות בפרויקט ל-GKE On-Prem API, צריך לבצע את השלבים שבקטע לפני שמתחילים כדי להפעיל את GKE On-Prem API בפרויקט ולהשתמש בו.

  • אם אתם לא רוצים לרשום את האשכול ל-GKE On-Prem API, צריך לכלול את הקטע הזה ולהגדיר את gkeOnPremAPI.enabled ל-false. אם לא רוצים לרשום אף אשכול בפרויקט, צריך להשבית את gkeonprem.googleapis.com (שם השירות של GKE On-Prem API) בפרויקט. הוראות מפורטות מופיעות במאמר השבתת שירותים.

רישום של אשכול האדמין ב-GKE On-Prem API מאפשר לכם להשתמש בכלים סטנדרטיים – Google Cloud המסוף, Google Cloud CLI או Terraform – כדי לשדרג אשכולות משתמשים שמנוהלים על ידי אשכול האדמין. רישום האשכול מאפשר גם להריץ פקודות של gcloud כדי לקבל מידע על האשכולות.

אחרי שמוסיפים את הקטע הזה ויוצרים או מעדכנים את אשכול האדמין, אם מסירים את הקטע ומעדכנים את האשכול, העדכון ייכשל.

gkeOnPremAPI.enabled

חובה אם המקטע gkeOnPremAPI נכלל.
ניתן לשינוי
ערך בוליאני
ברירת מחדל: true

כברירת מחדל, האשכול רשום ב-GKE On-Prem API אם ה-API הזה מופעל בפרויקט. מגדירים את הערך false אם לא רוצים לרשום את האשכול.

אחרי שהאשכול נרשם ל-GKE On-Prem API, אם צריך לבטל את הרישום של האשכול, מבצעים את השינוי הבא ואז מעדכנים את האשכול:

gkeOnPremAPI:
  enabled: false

gkeOnPremAPI.location

בלתי ניתן לשינוי
מחרוזת
ברירת מחדל:stackdriver.clusterLocation

האזור שבו ה-API של GKE On-Prem פועל ושבו מאוחסנים המטא-נתונים של האשכול. Google Cloud בוחרים באחד מהאזורים הנתמכים. צריך להשתמש באותו אזור שמוגדר ב-cloudAuditLogging.clusterLocation, ב-gkeConnect.location וב-stackdriver.clusterLocation. אם gkeOnPremAPI.enabled הוא false, אל תכללו את השדה הזה.

stackdriver

חובה
ניתן לשינוי

stackdriver.projectID

נדרש לרישום ביומן ולמעקב
אי אפשר לשנות
מחרוזת

המזהה של פרויקט המארח של הצי. במקרה של אשכולות חדשים, מזהה הפרויקט הזה צריך להיות זהה למזהה שהוגדר ב-gkeConnect.projectID וב-cloudAuditLogging.projectID. אם מזהי הפרויקטים לא זהים, יצירת האשכול תיכשל. הדרישה הזו לא חלה על אשכולות קיימים.

במקרה הצורך, אפשר להגדיר נתב יומנים בפרויקט הזה כדי לנתב יומנים לקטגוריות של יומנים בפרויקט אחר. מידע על הגדרת נתב היומנים מופיע במאמר יעדים נתמכים.

דוגמה:

stackdriver:
  projectID: "my-fleet-host-project"

stackdriver.clusterLocation

נדרש לרישום ביומן ולמעקב
לא ניתן לשינוי
מחרוזת
מאוכלס מראש: us-central1

Google Cloud האזור שבו רוצים לנתב ולאחסן את המדדים של Cloud Monitoring. מומלץ לבחור אזור שקרוב למרכז הנתונים המקומי.

מציינים את הניתוב של היומנים ב-Cloud Logging ואת מיקום האחסון בהגדרות של Log Router. מידע נוסף על ניתוב יומנים זמין במאמר סקירה כללית על ניתוב ואחסון.

האופרטור Stackdriver (stackdriver-operator) מצרף את הערך מהשדה הזה לכל רשומה ביומן ולכל מדד לפני שהם מנותבים אל Google Cloud. התוויות המצורפות האלה יכולות להיות שימושיות לסינון היומנים והמדדים ב-Logs Explorer וב-Metrics Explorer, בהתאמה.

במקרה של אשכולות חדשים, אם כוללים את הקטעים gkeOnPremAPI ו-cloudAuditLogging בקובץ התצורה, האזור שמוגדר כאן צריך להיות זהה לאזור שמוגדר ב-cloudAuditLogging.clusterLocation,‏ gkeConnect.location ו-gkeOnPremAPI.location. אם האזורים לא זהים, יצירת האשכול תיכשל.

דוגמה:

stackdriver:
  clusterLocation: "us-central1"

stackdriver.serviceAccountKeyPath

נדרש לרישום ביומן ולמעקב
ניתן לשינוי
מחרוזת

הנתיב של קובץ מפתח ה-JSON של חשבון השירות שלכם לרישום ביומן ולמעקב.

אם תיצרו את האשכול עם enableAdvancedCluster שמוגדר ל-true (שנדרש כדי להגדיר דומיינים של טופולוגיה), אז stackdriver.serviceAccountKeyPath חייב להיות זהה ל-cloudAuditLogging.serviceAccountKeyPath.

מידע על עדכון השדה הזה באשכול קיים מופיע במאמר בנושא רוטציית מפתחות של חשבונות שירות.

דוגמה:

stackdriver:
  serviceAccountKeyPath: "my-key-folder/log-mon-key.json"

stackdriver.disableVsphereResourceMetrics

אופציונלי
ניתן לשינוי
רלוונטי לרישום ביומן ולמעקב
בוליאני
מאוכלס מראש: false
ברירת מחדל: false

מגדירים את הערך true כדי להשבית את איסוף המדדים מ-vSphere. אחרת, מגדירים את הערך false.

הקטע הזה נדרש באשכול האדמין אם רוצים לנהל את מחזור החיים של אשכולות משתמשים במסוף Google Cloud .

דוגמה:

stackdriver:
  disableVsphereResourceMetrics: true

cloudAuditLogging

אם רוצים לשלב את יומני הביקורת משרת Kubernetes API של האשכול עם יומני הביקורת של Cloud, צריך למלא את הקטע הזה. אחרת, מסירים את הקטע הזה או משאירים אותו כהערה.
Mutable

הקטע הזה נדרש באשכול האדמין אם רוצים לנהל את מחזור החיים של אשכולות משתמשים באמצעות לקוחות GKE On-Prem API.

cloudAuditLogging.projectID

נדרשת ליומני ביקורת של Cloud
בלתי ניתנת לשינוי
מחרוזת

המזהה של פרויקט המארח של הצי. במקרה של אשכולות חדשים, מזהה הפרויקט הזה צריך להיות זהה למזהה שהוגדר ב-gkeConnect.projecID וב-stackdriver.projectID. אם מזהי הפרויקטים לא זהים, יצירת האשכול תיכשל. הדרישה הזו לא חלה על אשכולות קיימים.

במקרה הצורך, אפשר להגדיר נתב יומנים בפרויקט הזה כדי לנתב יומנים לקטגוריות של יומנים בפרויקט אחר. מידע על הגדרת נתב היומנים מופיע במאמר יעדים נתמכים.

דוגמה:

cloudAuditLogging:
  projectID: "my-fleet-host-project"

cloudAuditLogging.clusterLocation

נדרשת ליומני ביקורת של Cloud
בלתי ניתנת לשינוי
מחרוזת

Google Cloud האזור שבו רוצים לאחסן את יומני הביקורת. מומלץ לבחור אזור שקרוב למרכז הנתונים המקומי שלכם

במקרה של אשכולות חדשים, אם כוללים את הקטעים gkeOnPremAPI ו-stackdriver בקובץ התצורה, האזור שמוגדר כאן צריך להיות זהה לאזור שמוגדר ב-gkeConnect.location, ב-gkeOnPremAPI.location וב-stackdriver.clusterLocation. אם האזורים לא זהים, יצירת האשכול תיכשל.

דוגמה:

cloudAuditLogging:
  clusterLocation: "us-central1"

cloudAuditLogging.serviceAccountKeyPath

נדרשת ליומני ביקורת של Cloud
ניתנת לשינוי
מחרוזת

הנתיב של קובץ מפתח ה-JSON של חשבון השירות שלכם לרישום ביומן ביקורת.

אם תיצרו את האשכול עם enableAdvancedCluster שמוגדר ל-true (שנדרש כדי להגדיר דומיינים של טופולוגיה), אז cloudAuditLogging.serviceAccountKeyPath חייב להיות זהה ל-stackdriver.serviceAccountKeyPath.

מידע על עדכון השדה הזה באשכול קיים מופיע במאמר בנושא רוטציית מפתחות של חשבונות שירות.

דוגמה:

cloudAuditLogging:
  serviceAccountKeyPath: "my-key-folder/audit-log-key.json"

clusterBackup.datastore

אופציונלי
ניתן לשינוי
מחרוזת

כברירת מחדל, קובצי ה-tar של הגיבוי של האשכול נשמרים בספרייה gkectl-workspace/backups בתחנת העבודה של האדמין. אם רוצים לאחסן קובצי גיבוי של אשכול ב-vSphere, צריך להגדיר בשדה הזה את מאגר הנתונים של vSphere שבו רוצים לשמור את הגיבויים.

דוגמה:

clusterBackup:
  datastore: "my-datastore"

חשוב לשים לב להבדלים הבאים בתמיכה בשדה הזה:

  • באשכולות מתקדמים:

    • גרסה 1.31: צריך להסיר את clusterBackup.datastore מקובץ ההגדרות. אין תמיכה בגיבוי של אשכולות למאגר נתונים של vSphere.

    • גרסה 1.32: clusterBackup.datastore נמצאת בגרסת טרום-השקה

    • גרסה 1.33 ואילך: clusterBackup.datastore היא גרסת GA.

  • אשכולות שלא מוגדרת בהם הגנה מתקדמת נשארים בתצוגה מקדימה עד clusterBackup.datastore.

מידע נוסף:

autoRepair.enabled

אופציונלי
ניתן לשינוי
ערך בוליאני
מאוכלס מראש: true

מגדירים את הערך true כדי להפעיל את התיקון האוטומטי של הצומת. אחרת, מגדירים את הערך הזה ל-false.

כדי לעדכן את הערך של השדה הזה, משתמשים ב-gkectl update admin.

דוגמה:

autoRepair:
  enabled: true

secretsEncryption

אם רוצים להצפין סודות בלי להשתמש ב-KMS חיצוני (שירות לניהול מפתחות) או בתלות אחרת, צריך למלא את הקטע הזה. אחרת, צריך להסיר את הקטע הזה או להוסיף לו הערה.
בלתי ניתן לשינוי

אם אתם יוצרים את האשכול עם הערך true של enableAdvancedCluster (שנדרש כדי להגדיר דומיינים של טופולוגיה), אתם צריכים להסיר את הקטע הזה. התכונה הזו לא נתמכת באשכולות מתקדמים.

secretsEncryption.mode

נדרש להצפנת סודות
בלתי ניתן לשינוי
מחרוזת
ערך אפשרי: GeneratedKey
מאוכלס מראש: GeneratedKey

מצב ההצפנה הסודי.

secretsEncryption:
  mode: "GeneratedKey"

secretsEncryption.generatedKey.keyVersion

נדרש להצפנת סודות
ניתן לשינוי
מספר שלם
מאוכלס מראש: 1

מספר שלם לבחירתכם שישמש כמספר גרסת המפתח. מומלץ להתחיל עם 1.

דוגמה:

secretsEncryption:
  generatedKey:
    keyVersion: 1

secretsEncryption.generatedKey.disabled

אופציונלי להצפנת סודות
ניתן לשינוי
ערך בוליאני
מאוכלס מראש: false

מגדירים את הערך הזה ל-true כדי להשבית את ההצפנה של הסודות. אחרת, מגדירים את הערך false.

דוגמה:

secretsEncryption:
  generatedKey:
    disabled: false

osImageType

אופציונלי
ניתן לשינוי
מחרוזת
ערכים אפשריים: בגרסה 1.34 ובגרסאות קודמות: ubuntu_containerd,‏ cos
בגרסה 1.35 ובגרסאות חדשות יותר: ubuntu_cgv2,‏ cos_cgv2
מאוכלס מראש: ubuntu_cgv2
ברירת מחדל: ubuntu_containerd

סוג תמונת מערכת ההפעלה שיופעל בצמתים של אשכול האדמין.

שימו לב למגבלה הבאה שקשורה לאשכולות מתקדמים:

  • גרסה 1.31: אם השדה enableAdvancedCluster הוא �, רק � ו-� נתמכים באשכולות מתקדמים.trueubuntu-cgroupv2ubuntu_containerd

  • גרסה 1.32: יש תמיכה בכל סוגי התמונות של מערכות הפעלה באשכולות מתקדמים.

הערה: בגרסאות 1.32 ומטה, חבילות מלאות לא כוללות תמונות של מערכת הפעלה cgroup v2. אם מציינים ubuntu_cgv2 או cos_cgv2, צריך להשתמש בחבילה רגילה. פרטים נוספים מופיעים במאמר מידע על חבילות Google Distributed Cloud.

דוגמה:

osImageType: "cos_cgv2"