Requisitos de acesso
Esta página descreve os requisitos do Azure e Google Cloud para usar o GKE no Azure .
Azul-celeste
Esta secção descreve as autorizações do Azure e o acesso à rede necessários para instalar e usar o GKE no Azure.
Funções e autorizações de instalação
Para configurar a sua conta do Azure para o GKE no Azure, precisa das seguintes funções incorporadas do Azure:
Administrador da aplicação para criar uma aplicação do Azure Active Directory e carregar certificados.
Administrador de acesso do utilizador para conceder acesso a um grupo de recursos e recursos.
Colaborador para criar recursos.
Funções e autorizações de aplicações
Para permitir que o GKE no Azure faça a gestão de recursos na sua conta do Azure, tem de conceder as autorizações de registo da app. A secção seguinte descreve estas autorizações.
Para ver exemplos de como conceder estas autorizações, consulte a secção Pré-requisitos.
Criar funções personalizadas
O GKE no Azure precisa das seguintes autorizações para criar funções personalizadas que concedam aos planos de controlo do cluster acesso a recursos na mesma VNet.
Âmbito: o seu grupo de recursos de VNet
Autorizações:
"Microsoft.Authorization/roleDefinitions/read",
"Microsoft.Authorization/roleDefinitions/write",
"Microsoft.Authorization/roleDefinitions/delete",
Aderir à VNet
O GKE no Azure precisa das seguintes autorizações para associar recursos à rede virtual (VNet). Também configura atribuições de funções para permitir que as instâncias de máquinas virtuais (VMs) do plano de controlo usem a rede virtual.
Âmbito: recurso de VNet
Autorizações:
"*/read",
"Microsoft.Network/*/join/action",
"Microsoft.Authorization/roleAssignments/read",
"Microsoft.Authorization/roleAssignments/write",
"Microsoft.Authorization/roleAssignments/delete",
Funções de identidade da VM
O GKE no Azure precisa das seguintes funções integradas do Azure para criar recursos e gerir atribuições de funções de identidade de VMs em grupos de recursos. O GKE no Azure também usa o Azure Key Vault para distribuir segredos.
Âmbito: o seu grupo de recursos de cluster
Funções:
Acesso à rede de saída
Por predefinição, os clusters do GKE on Azure são privados para a sua rede virtual (VNet) do Azure. Isto significa que o tráfego de entrada da Internet não é permitido e as VMs não têm endereços IP públicos.
É necessário um acesso limitado à Internet de saída para criar e gerir clusters. A ligação à Internet de saída deve ser fornecida por um gateway NAT.
Ligações de saída
Esta secção define os endereços aos quais o GKE on Azure tem de se ligar para criar e gerir clusters.
Ligações gerais
As VMs do plano de controlo e do conjunto de nós têm de conseguir resolver o DNS e estabelecer ligações TCP de saída na porta 443.
Nomes de anfitriões de saída
O GKE no Azure pode estabelecer ligação aos seguintes pontos finais:
| Ponto final | Motivo |
|---|---|
storage.googleapis.com |
Para obter dependências binárias do Cloud Storage durante a instalação. |
*.gcr.io |
Para obter dependências binárias durante a instalação a partir do Container Registry. |
gkeconnect.googleapis.com |
Para a gestão de vários clusters do GKE. |
oauth2.googleapis.com sts.googleapis.com |
Para a autenticação de clusters. |
logging.googleapis.com |
Para enviar registos para o Cloud Logging. |
monitoring.googleapis.com |
Para enviar métricas para o Cloud Monitoring. |
opsconfigmonitoring.googleapis.com |
Para enviar metadados de recursos para o Cloud Monitoring. |
servicecontrol.googleapis.com |
Para o Cloud Audit Logging. |
Google Cloud
Esta secção descreve as Google Cloud funções da gestão de identidade e de acesso (IAM) e as autorizações de que precisa para instalar o GKE no Azure.
Funções de gestão de identidade e de acesso
Instale o GKE no Azure
Para instalar a pré-visualização do GKE no Azure, o utilizador que ativa a API GKE no Azure tem de fazer parte de uma lista de autorizações.
Faça a gestão de clusters
Para gerir clusters do GKE, pode usar funções do IAM predefinidas. Para mais informações, consulte o artigo Autorizações da API.
Google Cloud APIs
O GKE no Azure usa as seguintes APIs no seu Google Cloud projeto:
gkemulticloud.googleapis.com
anthos.googleapis.com
gkeconnect.googleapis.com
cloudresourcemanager.googleapis.com
containerregistry.googleapis.com
gkehub.googleapis.com
logging.googleapis.com
monitoring.googleapis.com
opsconfigmonitoring.googleapis.com
servicecontrol.googleapis.com
serviceusage.googleapis.com
stackdriver.googleapis.com
storage-api.googleapis.com
storage-component.googleapis.com
securetoken.googleapis.com
iam.googleapis.com
iamcredentials.googleapis.com
sts.googleapis.com
Configure a estação de trabalho
Para instalar e atualizar a instalação do GKE no Azure, tem de ter acesso a uma estação de trabalho com o Linux ou o macOS. Esta documentação pressupõe que está a usar uma shell bash no Linux ou macOS. Se não tiver acesso a um ambiente de shell bash, pode usar o Cloud Shell.
Azul-celeste
Para instalar o GKE no Azure, precisa de ter a CLI do Azure instalada. Para mais informações, consulte o artigo Instale a CLI do Azure.
CLI do Google Cloud
Instala e gere o GKE no Azure com a CLI gcloud a partir da versão 347.0.0 ou posterior da CLI gcloud. Para confirmar que tem a CLI gcloud instalada, execute o seguinte comando:
gcloud version
Se não tiver a CLI gcloud instalada, consulte o artigo Instalar a CLI Google Cloud.
O que se segue?
- Cumpra os pré-requisitos para a instalação.