Requisiti di accesso
Questa pagina descrive i requisiti di Azure e Google Cloud per utilizzare GKE su Azure .
Azure
Questa sezione descrive le autorizzazioni Azure e l'accesso alla rete richiesti per l'installazione e l'utilizzo di GKE su Azure.
Ruoli e autorizzazioni di installazione
Per configurare l'account Azure per GKE su Azure, devi disporre dei seguenti ruoli predefiniti di Azure:
Amministratore dell'applicazione per la creazione di un'applicazione Azure Active Directory e il caricamento dei certificati.
Amministratore accesso utente per concedere l'accesso a un gruppo di risorse e alle risorse.
Collaboratore per la creazione di risorse.
Ruoli e autorizzazioni dell'applicazione
Per consentire a GKE su Azure di gestire le risorse nel tuo account Azure, devi concedere le autorizzazioni di registrazione dell'app. La sezione seguente descrive queste autorizzazioni.
Per esempi di come concedere queste autorizzazioni, consulta Prerequisiti.
Creazione di ruoli personalizzati
GKE su Azure richiede le seguenti autorizzazioni per creare ruoli personalizzati che concedono ai control plane del cluster l'accesso alle risorse sulla stessa VNet.
Ambito: il gruppo di risorse VNet
Autorizzazioni:
"Microsoft.Authorization/roleDefinitions/read",
"Microsoft.Authorization/roleDefinitions/write",
"Microsoft.Authorization/roleDefinitions/delete",
Unirsi alla VNet
GKE su Azure richiede le seguenti autorizzazioni per unire le risorse alla rete virtuale (VNet). Inoltre, configura le assegnazioni di ruolo per consentire alle istanze di macchine virtuali (VM) del control plane di utilizzare la rete virtuale.
Ambito: risorsa VNet
Autorizzazioni:
"*/read",
"Microsoft.Network/*/join/action",
"Microsoft.Authorization/roleAssignments/read",
"Microsoft.Authorization/roleAssignments/write",
"Microsoft.Authorization/roleAssignments/delete",
Ruoli di identità VM
GKE su Azure richiede i seguenti ruoli predefiniti di Azure per creare risorse e gestire le assegnazioni di ruoli di identità VM all'interno dei gruppi di risorse. GKE su Azure utilizza anche Azure Key Vault per distribuire i secret.
Ambito: il gruppo di risorse del cluster
Ruoli:
Accesso di rete in uscita
Per impostazione predefinita, i cluster GKE su Azure sono privati per la tua rete virtuale (VNet) di Azure. Ciò significa che il traffico in entrata da internet non è consentito e le VM non hanno indirizzi IP pubblici.
Per creare e gestire i cluster è necessario un accesso a internet in uscita limitato. La connettività a internet in uscita deve essere fornita da un gateway NAT.
Connessioni in uscita
Questa sezione definisce gli indirizzi a cui GKE su Azure deve connettersi per creare e gestire i cluster.
Connessioni generali
Le VM del control plane e del pool di nodi devono essere in grado di risolvere il DNS e stabilire connessioni TCP in uscita sulla porta 443.
Nomi host in uscita
GKE su Azure potrebbe connettersi ai seguenti endpoint:
| Endpoint | Motivo |
|---|---|
storage.googleapis.com |
Per recuperare le dipendenze binarie da Cloud Storage durante l'installazione. |
*.gcr.io |
Per recuperare le dipendenze binarie durante l'installazione da Container Registry. |
gkeconnect.googleapis.com |
Per la gestione multi-cluster GKE. |
oauth2.googleapis.com sts.googleapis.com |
Per l'autenticazione del cluster. |
logging.googleapis.com |
Per l'invio di log a Cloud Logging. |
monitoring.googleapis.com |
Per l'invio di metriche a Cloud Monitoring. |
opsconfigmonitoring.googleapis.com |
Per l'invio di metadati delle risorse a Cloud Monitoring. |
servicecontrol.googleapis.com |
Per Cloud Audit Logs. |
Google Cloud
Questa sezione descrive i ruoli e le autorizzazioni di Identity and Access Management (IAM) necessari per installare GKE su Azure. Google Cloud
Ruoli Identity and Access Management
Installare GKE su Azure
Per installare l'anteprima di GKE su Azure, l'utente che attiva l'API GKE su Azure deve far parte di una lista consentita.
Gestisci i cluster
Per gestire i cluster GKE, puoi utilizzare i ruoli IAM predefiniti. Per ulteriori informazioni, vedi Autorizzazioni API.
Google Cloud API
GKE su Azure utilizza le seguenti API nel tuo progetto Google Cloud :
gkemulticloud.googleapis.com
anthos.googleapis.com
gkeconnect.googleapis.com
cloudresourcemanager.googleapis.com
containerregistry.googleapis.com
gkehub.googleapis.com
logging.googleapis.com
monitoring.googleapis.com
opsconfigmonitoring.googleapis.com
servicecontrol.googleapis.com
serviceusage.googleapis.com
stackdriver.googleapis.com
storage-api.googleapis.com
storage-component.googleapis.com
securetoken.googleapis.com
iam.googleapis.com
iamcredentials.googleapis.com
sts.googleapis.com
Configura workstation
Per installare e aggiornare l'installazione di GKE su Azure, devi avere accesso a una workstation che esegue Linux o macOS. Questa documentazione presuppone che tu stia utilizzando una shell bash su Linux o macOS. Se non hai accesso a un ambiente shell bash, puoi utilizzare Cloud Shell.
Azure
Per installare GKE su Azure, devi installare l'interfaccia a riga di comando di Azure. Per saperne di più, vedi Installare l'interfaccia a riga di comando di Azure.
Google Cloud CLI
Installa e gestisci GKE su Azure con Google Cloud CLI dalla versione 347.0.0 o successive di Google Cloud CLI. Per confermare di aver installato gcloud CLI, esegui questo comando:
gcloud version
Se non hai installato gcloud CLI, consulta Installazione di Google Cloud CLI.
Passaggi successivi
- Completa i prerequisiti per l'installazione.