Requisitos de acesso

Esta página descreve os requisitos do Azure e Google Cloud para usar o GKE no Azure .

Azul-celeste

Esta secção descreve as autorizações do Azure e o acesso à rede necessários para instalar e usar o GKE no Azure.

Funções e autorizações de instalação

Para configurar a sua conta do Azure para o GKE no Azure, precisa das seguintes funções incorporadas do Azure:

Funções e autorizações de aplicações

Para permitir que o GKE no Azure faça a gestão de recursos na sua conta do Azure, tem de conceder as autorizações de registo da app. A secção seguinte descreve estas autorizações.

Para ver exemplos de como conceder estas autorizações, consulte a secção Pré-requisitos.

Criar funções personalizadas

O GKE no Azure precisa das seguintes autorizações para criar funções personalizadas que concedam aos planos de controlo do cluster acesso a recursos na mesma VNet.

Âmbito: o seu grupo de recursos de VNet

Autorizações:

"Microsoft.Authorization/roleDefinitions/read",
"Microsoft.Authorization/roleDefinitions/write",
"Microsoft.Authorization/roleDefinitions/delete",

Aderir à VNet

O GKE no Azure precisa das seguintes autorizações para associar recursos à rede virtual (VNet). Também configura atribuições de funções para permitir que as instâncias de máquinas virtuais (VMs) do plano de controlo usem a rede virtual.

Âmbito: recurso de VNet

Autorizações:

"*/read",
"Microsoft.Network/*/join/action",
"Microsoft.Authorization/roleAssignments/read",
"Microsoft.Authorization/roleAssignments/write",
"Microsoft.Authorization/roleAssignments/delete",

Funções de identidade da VM

O GKE no Azure precisa das seguintes funções integradas do Azure para criar recursos e gerir atribuições de funções de identidade de VMs em grupos de recursos. O GKE no Azure também usa o Azure Key Vault para distribuir segredos.

Âmbito: o seu grupo de recursos de cluster

Funções:

Acesso à rede de saída

Por predefinição, os clusters do GKE on Azure são privados para a sua rede virtual (VNet) do Azure. Isto significa que o tráfego de entrada da Internet não é permitido e as VMs não têm endereços IP públicos.

É necessário um acesso limitado à Internet de saída para criar e gerir clusters. A ligação à Internet de saída deve ser fornecida por um gateway NAT.

Ligações de saída

Esta secção define os endereços aos quais o GKE on Azure tem de se ligar para criar e gerir clusters.

Ligações gerais

As VMs do plano de controlo e do conjunto de nós têm de conseguir resolver o DNS e estabelecer ligações TCP de saída na porta 443.

Nomes de anfitriões de saída

O GKE no Azure pode estabelecer ligação aos seguintes pontos finais:

Ponto final Motivo
storage.googleapis.com Para obter dependências binárias do Cloud Storage durante a instalação.
*.gcr.io Para obter dependências binárias durante a instalação a partir do Container Registry.
gkeconnect.googleapis.com Para a gestão de vários clusters do GKE.
oauth2.googleapis.com

sts.googleapis.com
Para a autenticação de clusters.
logging.googleapis.com Para enviar registos para o Cloud Logging.
monitoring.googleapis.com Para enviar métricas para o Cloud Monitoring.
opsconfigmonitoring.googleapis.com Para enviar metadados de recursos para o Cloud Monitoring.
servicecontrol.googleapis.com Para o Cloud Audit Logging.

Google Cloud

Esta secção descreve as Google Cloud funções da gestão de identidade e de acesso (IAM) e as autorizações de que precisa para instalar o GKE no Azure.

Funções de gestão de identidade e de acesso

Instale o GKE no Azure

Para instalar a pré-visualização do GKE no Azure, o utilizador que ativa a API GKE no Azure tem de fazer parte de uma lista de autorizações.

Faça a gestão de clusters

Para gerir clusters do GKE, pode usar funções do IAM predefinidas. Para mais informações, consulte o artigo Autorizações da API.

Google Cloud APIs

O GKE no Azure usa as seguintes APIs no seu Google Cloud projeto:

gkemulticloud.googleapis.com
anthos.googleapis.com
gkeconnect.googleapis.com
cloudresourcemanager.googleapis.com
containerregistry.googleapis.com
gkehub.googleapis.com
logging.googleapis.com
monitoring.googleapis.com
opsconfigmonitoring.googleapis.com
servicecontrol.googleapis.com
serviceusage.googleapis.com
stackdriver.googleapis.com
storage-api.googleapis.com
storage-component.googleapis.com
securetoken.googleapis.com
iam.googleapis.com
iamcredentials.googleapis.com
sts.googleapis.com

Configure a estação de trabalho

Para instalar e atualizar a instalação do GKE no Azure, tem de ter acesso a uma estação de trabalho com o Linux ou o macOS. Esta documentação pressupõe que está a usar uma shell bash no Linux ou macOS. Se não tiver acesso a um ambiente de shell bash, pode usar o Cloud Shell.

Azul-celeste

Para instalar o GKE no Azure, precisa de ter a CLI do Azure instalada. Para mais informações, consulte o artigo Instale a CLI do Azure.

CLI do Google Cloud

Instala e gere o GKE no Azure com a CLI gcloud a partir da versão 347.0.0 ou posterior da CLI gcloud. Para confirmar que tem a CLI gcloud instalada, execute o seguinte comando:

gcloud version

Se não tiver a CLI gcloud instalada, consulte o artigo Instalar a CLI Google Cloud.

O que se segue?