asmcli Reference
בדף הזה מתוארים הארגומנטים הזמינים ל-asmcli.
אפשרויות
מזהים את האשכול יש לכם את האפשרויות הבאות לזיהוי האשכול:
GKE בלבד
-p|--project_id CLUSTER_PROJECT_ID- מזהה הפרויקט שבו נוצר האשכול.
-n|--cluster_name CLUSTER_NAME- השם של האשכול.
-l|--cluster_location CLUSTER_LOCATION- התחום (עבור אשכולות בתחום יחיד) או האזור (עבור אשכולות אזוריים) שבו האשכול נוצר.
כל הפלטפורמות
--kubeconfig KUBECONFIG_FILE
הנתיב המלא אל קובץ kubeconfig. משתנה הסביבה $PWD לא פועל כאן.
--ctx|--context KUBE_CONTEXT
ההקשר של kubeconfig שבו רוצים להשתמש. אם לא מציינים הקשר, asmcli משתמש בהקשר שמוגדר כברירת מחדל.
-c|--ca {mesh_ca|gcp_cas|citadel}רשות האישורים (CA) שמשמשת לניהול אישורים של TLS דו-כיווני. מציינים
mesh_caכדי להשתמש ברשות האישורים של Cloud Service Mesh,gcp_casכדי להשתמש ב-Certificate Authority Service אוcitadelכדי להשתמש ב-Istio CA. Managed Cloud Service Mesh לא תומך ב-Istio CA. מידע נוסף זמין במאמרים הבאים:--co|--custom_overlay OVERLAY_FILEמשתמשים בפקודה
--custom_overlyעם השם של קובץ YAML (שנקרא קובץ שכבת-על) שמכיל את המשאב המותאם אישיתIstioOperatorכדי להגדיר את מישור הבקרה בתוך האשכול. אתם מציינים קובץ שכבת-על כדי להפעיל תכונה שלא מופעלת כברירת מחדל. Managed Cloud Service Mesh לא תומך ב-IstioOperatorAPI, ולכן אי אפשר להשתמש ב---custom_overlayכדי להגדיר את מישור הבקרה המנוהל. asmcliצריך להיות מסוגל לאתר את קובץ שכבת העל, ולכן הוא צריך להיות באותה ספרייה כמוasmcli, או שאפשר לציין נתיב יחסי. כדי להוסיף כמה קבצים, מציינים את--co|--custom_overlayואת שם הקובץ, למשל:--co overlay_file1.yaml --co overlay_file2.yaml --co overlay_file3.yaml--hub-registration-extra-flags HUB_REGISTRATION_EXTRA_FLAGSאם משתמשים באשכולות Amazon EKS מצורפים, משתמשים בפקודה
--hub-registration-extra-flagsכדי לרשום את האשכול ל-Fleet אם הוא עדיין לא רשום.-k|--key_file FILE_PATHקובץ המפתח של חשבון שירות. אם אתם לא משתמשים בחשבון שירות, אל תכללו את האפשרות הזו.
--network_id NETWORK_IDמשתמשים ב-
--network_idכדי להגדיר את התוויתtopology.istio.io/networkשמוחלת על מרחב השמותistio-system. ב-GKE,--network_idברירת המחדל היא שם הרשת של האשכול. בסביבות אחרות, נעשה שימוש ב-default.-o|--option OVERLAY_FILEהשם של קובץ השכבה (בלי הסיומת
.yaml) שמוורדפרס מוריד ממאגרanthos-service-meshכדי להפעיל תכונה אופציונלית.asmcliכדי להשתמש ב---option, צריך חיבור לאינטרנט. האפשרויות--optionו---custom_overlayדומות, אבל יש ביניהן הבדלים קלים:משתמשים ב-
--custom_overlayכשצריך לשנות את ההגדרות בקובץ השכבה.משתמשים ב-
--optionכדי להפעיל תכונה שלא דורשת שינויים בקובץ השכבה, לדוגמה, כדי להגדיר מדיניות ביקורת לשירותים.
כדי להוסיף כמה קבצים, מציינים את
-o|--optionואת שם הקובץ, למשל:-o option_file1 -o option_file2 -o option_file3-D|--output_dir DIR_PATHאם לא מציינים ספרייה,
asmcliיוצר ספרייה זמנית שבה הוא מוריד את הקבצים וההגדרות שנדרשים להתקנת Cloud Service Mesh. אפשר לציין את הדגל--output-dirכדי לציין נתיב יחסי לספרייה שבה רוצים להשתמש במקום זאת. בסיום התהליך, הספרייה שצוינה מכילה את ספריות המשנהasmו-istio-1.19.10-asm.6. הספרייהasmמכילה את ההגדרות להתקנה. הספרייהistio-1.19.10-asm.6מכילה את התוכן שחולץ מקובץ ההתקנה, שמכיל אתistioctl, דוגמאות ומניפסטים. אם מציינים את--output-dirוהספרייה כבר מכילה את הקבצים הנדרשים,asmcliמשתמש בקבצים האלה במקום להוריד אותם שוב.--platform PLATFORM {gcp|multicloud}הפלטפורמה או הספק של אשכול Kubernetes. ברירת המחדל היא
gcp(באשכולות GKE). לשימוש בכל הפלטפורמות האחרות,multicloud.-r|--revision_name REVISION NAMEתווית של עדכון היא צמד מפתח/ערך שמוגדר במישור הבקרה. מפתח תווית הגרסה הוא תמיד
istio.io/rev. כברירת מחדל,asmcliמגדיר את הערך של תווית הגרסה על סמך הגרסה של Cloud Service Mesh, לדוגמה:asm-11910-9. כוללים את האפשרות הזו אם רוצים להחליף את ערך ברירת המחדל ולציין ערך משלכם. הארגומנטREVISION NAMEחייב להיות תווית DNS-1035. כלומר, השם צריך:- לכלול 63 תווים לכל היותר
- להכיל רק תווים אלפאנומריים באותיות קטנות או את התו '-'
- להתחיל בתו אלפביתי
- להסתיים בתו אלפאנומרי
הביטוי הרגולרי שמשמש לאימות הוא: '[a-z]([-a-z0-9]*[a-z0-9])?'
-s|--service_account ACCOUNT- השם של חשבון שירות שמשמש להתקנה של Cloud Service Mesh. אם לא מציינים חשבון, המערכת משתמשת בחשבון המשתמש הפעיל בהגדרות הנוכחיות של
gcloud. אם אתם צריכים לשנות את חשבון המשתמש הפעיל, מריצים את הפקודה gcloud auth login.
אפשרויות לאישור מותאם אישית של Istio CA
אם ציינתם --ca citadel ואתם משתמשים ב-CA מותאם אישית, צריך לכלול את האפשרויות הבאות:
-
--ca_cert FILE_PATH: אישור הביניים -
--ca_key FILE_PATH: המפתח של אישור הביניים -
--root_cert FILE_PATH: אישור הבסיס -
--cert_chain FILE_PATH: שרשרת האישורים
מידע נוסף זמין במאמר בנושא הוספת אישורי CA קיימים.
מתגי הפעלה
הדגלים שמתחילים ב---enable מאפשרים ל-asmcli להפעיל את ממשקי ה-API הנדרשים של Google, להגדיר הרשאות נדרשות לניהול זהויות והרשאות גישה (IAM) ולעדכן את האשכול. אם אתם מעדיפים, אתם יכולים לעדכן את הפרויקט ואת האשכול בעצמכם לפני שמריצים את asmcli. כל ההגדרות להפעלה לא תואמות ל-asmcli validate. אם מציינים דגל הפעלה כשמריצים את asmcli validate, הפקודה מסתיימת עם שגיאה.
-e|--enable_all- התרת כל הפעולות הבאות שמתוארות בהמשך.
--enable_cluster_roles- ההרשאה מאפשרת ל-
asmcliלנסות לקשר את המשתמש או את חשבון השירות שמריץ אתasmcliלתפקידcluster-adminבאשכול. Google Cloud asmcliקובע את חשבון המשתמש מהפקודהgcloud config get core/account. אם אתם מריצים אתasmcliבאופן מקומי עם חשבון משתמש, הקפידו להריץ את הפקודהgcloud auth loginלפני הרצתasmcli. אם אתם צריכים לשנות את חשבון המשתמש, מריצים את הפקודהgcloud config set core/account GCP_EMAIL_ADDRESS, כאשר GCP_EMAIL_ADDRESS הוא החשבון שבו אתם משתמשים כדי להיכנס ל- Google Cloud. --enable_cluster_labels- אני מאשר/ת ל-
asmcliלהגדיר תוויות נדרשות לאשכול. --enable_gcp_componentsמתן אישור ל-
asmcliלהפעיל את הרכיבים ושירותי ה- Google Cloud managed הנדרשים הבאים:Workload Identity, שמאפשר לאפליקציות GKE לגשת בבטחה לשירותי Google Cloud.
--enable_gcp_apisמאשרים ל-
asmcliלהפעיל את כל ממשקי Google API הנדרשים.--enable_gcp_iam_rolesמאשרים ל-
asmcliלהגדיר את הרשאות ה-IAM הנדרשות.--enable_meshconfig_initהסקריפט יכול לאתחל את נקודת הקצה meshconfig בשמכם. משתמע מ-
--enable_gcp_componentsומ---managed.--enable_namespace_creationהאם לאפשר ל-
asmcliליצור את מרחב השמות שלistio-systemהבסיס?--enable_registrationמתן הרשאה ל-
asmcliלרשום את האשכול בפרויקט שבו האשכול נמצא. אם לא כוללים את הדגל הזה, צריך לפעול לפי השלבים במאמר בנושא רישום אשכול כדי לרשום את האשכול באופן ידני. שימו לב שבניגוד לדגלי ההפעלה האחרים, הדגל--enable_registrationנכלל ב---enable_allרק כשמציינים אפשרות (כמו--option hub-meshca) שמחייבת רישום של האשכול. אחרת, צריך לציין את הדגל הזה בנפרד.
asmcli
דיווחים אחרים
--dry_run- הדפסת פקודות, אבל לא הפעלתן.
--fleet_id- רישום אשכול ל-Fleet באמצעות מזהה פרויקט המארח של ה-Fleet. הדגל הזה נדרש עבור אשכולות שאינםGoogle Cloud . אם לא מציינים את הפרויקט עבור אשכולותGoogle Cloud , ברירת המחדל היא מזהה הפרויקט של האשכול. אפשר להריץ את
asmcli installיחד עם--fleet_idלפני ההתקנה, או כחלק מההתקנה על ידי העברת הדגלים--enable-registrationו---fleet-id. אי אפשר לשנות את ההגדרה הזו אחרי שמגדירים אותה. --managed- הקצאת רמת בקרה מנוהלת מרחוק במקום התקנה בתוך האשכול.
--offline- מבצעים התקנה אופליין באמצעות החבילה שהורדה מראש בספריית הפלט. אם לא מציינים את הספרייה או שהיא לא מכילה את הקבצים הנדרשים, הסקריפט ייצא עם שגיאה.
--only_enable- מבצע את השלבים שצוינו כדי להגדיר את המשתמש או האשכול הנוכחי, אבל לא מתקין שום דבר.
--only_validate- מריצים אימות אבל לא מעדכנים את הפרויקט או האשכול ולא מתקינים את Cloud Service Mesh. הדגל הזה לא תואם לדגלי ההפעלה.
asmcliמסתיים עם שגיאה אם מציינים את--only_validateעם דגל הפעלה כלשהו. --print_config- במקום להתקין את Cloud Service Mesh, מדפיסים את כל קובץ ה-YAML שעבר קומפילציה לפלט רגיל (stdout). כל שאר הפלט נכתב לשגיאה רגילה (stderr), גם אם בדרך כלל הוא היה נכתב ל-stdout.
asmcliמדלג על כל תהליכי האימות וההגדרה כשמציינים את הדגל הזה. --disable_canonical_service- כברירת מחדל,
asmcliפורס את Canonical Service controller באשכול. אם לא רוצים ש-asmcliיפרוס את בקר התנועה, מציינים--disable_canonical_service. מידע נוסף זמין במאמר הפעלה והשבתה של בקר השירות Canonical. -h|--help
- Show a help message describing the options and flags and exit.
--use_managed_cni- משתמשים ב-CNI מנוהל. אם לא מעבירים את הדגל הזה,
asmcliיחיל את מניפסט ה-CNI הסטטי. --use_vpcsc- הדגל הזה כבר לא נדרש כדי להשתמש ב-VPC Service Controls בפרויקט.
-v|--verbose- במהלך ההרצה של
asmcli, הפקודה הבאה שתורץ מודפסת. עם הדגל--verbose, הפקודהasmcliמודפסת גם אחרי ההרצה. --version- מדפיסים את הגרסה של
asmcliויוצאים. אם אין לכם את הגרסה העדכנית ביותר, אתם יכולים להוריד את הגרסה העדכנית ביותר שלasmcli_1.19.
המאמרים הבאים
מידע נוסף על הגדרת רשת מרובת אשכולות:
אם הרשת שלכם מורכבת כולה מאשכולות GKE, כדאי לעיין במאמר בנושא הגדרה של רשת מרובת אשכולות ב-GKE.
אם הרשת שלכם כוללת אשכולות מחוץ ל-Google Cloud, תוכלו לעיין במאמר בנושא הגדרת רשת מרובת אשכולות מחוץ ל-Google Cloud.