Menu Close
Settings Close

Language and Page Formatting Options

安装访问和删除 OpenShift Dedicated 集群

OpenShift Dedicated 4

安装、访问和删除 OpenShift Dedicated 集群

摘要

本文档提供了有关如何安装 OpenShift Dedicated 集群的信息。本文档还提供了有关如何配置身份提供程序的详细信息。

第 1 章 在 AWS 上创建集群

您可以通过客户 Cloud Subscription(CCS)模型或使用由红帽拥有的 AWS 基础架构帐户,在 Amazon Web Services(AWS)上安装 OpenShift Dedicated。

1.1. 先决条件

1.2. 使用 CCS 在 AWS 上创建集群

通过使用客户云订阅(CCS)账单模型,您可以在现有 Amazon Web Services(AWS)帐户中创建 OpenShift Dedicated 集群。

如果使用 CCS 模型在 AWS 帐户中部署和管理 OpenShift Dedicated,则必须满足几个先决条件。

先决条件

  • 您已配置了用于 OpenShift Dedicated 的 AWS 帐户。
  • 您已在 AWS 帐户中没有部署任何服务。
  • 您已配置了支持所需集群大小所需的 AWS 帐户配额和限制。
  • 您已附加了 osdCcsAdmin AWS Identity and Access Management(IAM)用户,并附加了 AdministratorAccess 策略。
  • 您已在 AWS 机构中设置了服务控制策略(SCP)。如需更多信息,请参阅 最小所需的服务控制策略(SCP)。
  • 考虑 AWS 的商业支持或更高支持
  • 如果要配置集群范围代理,您已验证可以从安装集群的 VPC 访问代理。该代理还必须从 VPC 的专用子网访问。

流程

  1. 登录 OpenShift Cluster Manager 并点 Create cluster
  2. Create an OpenShift cluster 页面中,在 Red Hat OpenShift Dedicated 行中选择 Create cluster
  3. Billing 模型下,配置订阅类型和基础架构类型:

    1. 选择订阅类型。有关 OpenShift Dedicated 订阅选项的信息,请参阅 OpenShift Cluster Manager 文档中的管理 OpenShift Dedicated 集群订阅

      注意

      可用的订阅类型取决于 OpenShift Dedicated 订阅和资源配额。如需更多信息,请联系您的销售代表或红帽支持。

    2. 选择 客户 Cloud Subscription 基础架构类型,在您拥有的现有云供应商帐户中部署 OpenShift Dedicated。
    3. 点击 Next
  4. 选择在 Amazon Web Services 上运行
  5. 选择云供应商后,请检查并完成列出 的先决条件。选中该复选框,确认您已经阅读并完成了所有先决条件。
  6. 提供 AWS 帐户详情:

    1. 输入您的 AWS 帐户 ID
    2. AWS IAM 用户帐户输入 AWS 访问密钥 ID 和 AWS secret 访问密钥。

      注意

      在 AWS 中撤销这些凭证会导致无法访问使用这些凭证创建的集群。

    3. 可选: 您可以选择 pass AWS 服务控制策略(SCP)检查 来禁用 SCP 检查。

      注意

      有些 AWS SCP 可能会导致安装失败,即使您具有所需的权限。禁用 SCP 检查可让安装继续进行。即使绕过检查,SCP 也会被强制实施。

  7. Next 验证您的云供应商帐户,并进入 Cluster details 页面。
  8. Cluster details 页面中,为集群提供名称并指定集群详情:

    1. 添加 集群名称
    2. Version 下拉菜单中选择集群版本。
    3. Region 下拉菜单中选择一个云供应商区域。
    4. 选择 Single zoneMulti-zone 配置。
    5. 保留 启用用户工作负载监控 以与红帽站点可靠性工程师(SRE)平台指标隔离来监控您自己的项目。默认启用这个选项。
    6. 可选: 如果需要 etcd 密钥值加密,请选择启用额外的 etcd 加密。使用此选项时,etcd 键值会被加密,而不是密钥。这个选项还除了 control plane 存储加密外,还会默认在 OpenShift Dedicated 集群中加密 etcd 卷。

      注意

      通过为 etcd 中的键值启用 etcd 加密,您可以降低大约 20% 的性能开销。除了加密 etcd 卷的默认 control plane 存储加密外,还会引进这个第二个加密功能。只有在您为用例特别需要时才启用 etcd 加密。

    7. 可选:如果要提供您自己的 AWS Key Management Service(KMS) 密钥 Amazon 资源名称(ARN)密钥,请选择带有客户密钥的加密持久性卷。密钥用于加密集群中的所有 control plane、基础架构、worker 节点根卷和持久性卷。

      重要

      只有从默认存储类创建的持久性卷(PV)都使用这个特定密钥加密。

      使用任何其他存储类创建的 PV 仍然会被加密,但 PV 不会使用此密钥加密,除非存储类被特别配置为使用这个密钥。

    8. 点击 Next
  9. Default machine pool 页面上,选择 Compute 节点实例类型Compute 节点数。取决于 OpenShift Dedicated 订阅的节点数量和类型。如果您使用多个可用区,则计算节点数量每个区域。

    注意

    创建集群后,您可以更改集群中的计算节点数量,但您无法更改机器池中的计算节点实例类型。取决于 OpenShift Dedicated 订阅可用的节点数量和类型。

  10. 可选:扩展 Edit node 标签,以向节点添加标签。点击 Add label 添加更多节点标签,然后选择 Next
  11. Network configuration 页面中,选择 PublicPrivate,以使用公共或私有 API 端点和应用程序路由。

    重要

    如果使用私有 API 端点,则在更新云供应商帐户中的网络设置后无法访问您的集群。

  12. 可选:在现有 AWS Virtual Private Cloud(VPC)上安装集群:

    1. 选择 Install 进入现有的 VPC
    2. 如果您要安装到现有的 VPC,并可以选择使用私有 API 端点,请选择 Use a PrivateLink。这个选项只允许使用 AWS PrivateLink 端点通过 Red Hat Site Reliability Engineering (SRE)连接到集群。

      注意

      在集群创建后无法更改 Use a PrivateLink 选项。

    3. 如果您要安装到现有的 VPC 中,并且希望为集群启用 HTTP 或 HTTPS 代理,请选择 配置集群范围代理
  13. 点击 Next
  14. 如果您选择在现有 AWS VPC 中安装集群,请提供 Virtual Private Cloud (VPC)子网设置,然后选择 Next

    注意

    您必须确保您的 VPC 配置了一个公共子网,并为您要安装到的每个可用区创建一个私有子网。如果您选择使用 PrivateLink,则只需要使用私有子网。

  15. 如果您选择配置集群范围代理,在 集群范围代理页面中提供代理 配置详情:

    1. 至少在以下字段之一中输入值:

      • 指定有效的 HTTP 代理 URL
      • 指定有效的 HTTPS 代理 URL
      • Additional trust bundle 字段中,提供 PEM 编码 X.509 证书捆绑包。捆绑包添加到集群节点的可信证书存储中。需要额外的信任捆绑包文件,除非代理的身份证书由 Red Hat Enterprise Linux CoreOS (RHCOS)信任捆绑包的颁发机构签名。

        如果您使用不要求额外代理配置但需要额外的证书颁发机构(CA)的 MITM 透明代理网络,您必须提供 MITM CA 证书。

        注意

        如果您在没有指定 HTTP 或 HTTPS 代理 URL 的情况下上传额外的信任捆绑包文件,则会在集群中设置捆绑包,但不会配置为与代理一起使用。

    2. 点击 Next

    有关使用 OpenShift Dedicated 配置代理的更多信息,请参阅 配置集群范围代理

  16. CIDR 范围 对话框中,配置自定义无域间路由(CIDR)范围,或者使用提供的默认值。

    注意

    如果要安装到 VPC 中,Machine CIDR 范围必须与 VPC 子网匹配。

    重要

    稍后无法更改 CIDR 配置。在继续操作前,使用您的网络管理员确认您的选择。

  17. Cluster update 策略 页面中,配置您的更新首选项:

    1. 选择集群更新方法:

      • 如果要 单独调度每个更新,请选择单个更新。这是默认选项。
      • 当更新可用时,选择周期性 更新 以更新您的集群。

        注意

        您可以在 OpenShift Dedicated 更新生命周期文档中查看生命周期结束的日期。如需更多信息,请参阅 OpenShift Dedicated 更新生命周期

    2. 根据集群更新方法提供管理员批准方法:

      • 单个更新:如果您选择一个需要批准的更新版本,请提供一个管理员的确认信息,并点击 Approve 继续
      • 周期性更新:如果您为集群选择了重复更新,请提供一个管理员的确认信息,并点击 Approve 继续。OpenShift Cluster Manager 不会为次版本启动 y-stream 更新,而不会收到管理员的确认。

        有关管理员确认的详情,请参阅 升级到 OpenShift 4.9 时管理员确认

    3. 如果您选择进行周期性更新,请从下拉菜单中选择 preferred day,并在 UTC 中升级启动时间。
    4. 可选:您可以在集群升级过程中为 节点排空 设置宽限期。默认设置 1 小时 宽限期。
    5. 点击 Next

      注意

      如果出现严重影响集群安全性或稳定性的关键安全问题,红帽站点可靠性工程(SRE)可能会将自动更新调度到最新的 z-stream 版本。在提供客户通知后,会在 48 小时内应用更新。有关严重影响的安全评级的描述,请参阅 了解红帽安全评级

  18. 查看您选择的概述,并点击 Create cluster 启动集群安装。完成安装需要大约 30-40 分钟。

验证

  • 您可以在集群的 Overview 页面中监控安装的进度。您可以在同一页面中查看安装日志。当页面的 Details 部分中的 Status 列为 Ready 时,您的集群已就绪。

1.3. 使用 Red Hat Cloud account 在 AWS 上创建集群

通过 OpenShift Cluster Manager,您可以使用红帽拥有的标准云供应商帐户在 Amazon Web Services(AWS)上创建 OpenShift Dedicated 集群。

流程

  1. 登录 OpenShift Cluster Manager 并点 Create cluster
  2. Cloud 选项卡中,点 Red Hat OpenShift Dedicated 行中的 Create cluster
  3. Billing 模型下,配置订阅类型和基础架构类型:

    1. 选择 Annual 订阅类型。当使用 Red Hat Cloud account 部署集群时,只有 Annual 订阅类型才可用。

      有关 OpenShift Dedicated 订阅选项的信息,请参阅 OpenShift Cluster Manager 文档中的管理 OpenShift Dedicated 集群订阅

      注意

      您必须有所需的资源配额才能可用订阅类型。如需更多信息,请联系您的销售代表或红帽支持。

    2. 选择要在由红帽拥有 的云供应商帐户中部署 OpenShift Dedicated 的 Red Hat Cloud account infrastructure 类型。
    3. 点击 Next
  4. 选择 Run on Amazon Web Services 并点 Next
  5. Cluster details 页面中,为集群提供名称并指定集群详情:

    1. 添加 集群名称
    2. Version 下拉菜单中选择集群版本。
    3. Region 下拉菜单中选择一个云供应商区域。
    4. 选择 Single zoneMulti-zone 配置。
    5. 为集群选择 持久性存储 容量。如需更多信息,请参阅 OpenShift Dedicated 服务定义中的 Storage 部分。
    6. 指定集群所需的负载均衡器数量。如需更多信息,请参阅 OpenShift Dedicated 服务定义中的 负载均衡器 部分。
    7. 保留 启用用户工作负载监控 以与红帽站点可靠性工程师(SRE)平台指标隔离来监控您自己的项目。默认启用这个选项。
    8. 可选: 如果需要 etcd 密钥值加密,请选择启用额外的 etcd 加密。使用此选项时,etcd 键值会被加密,而不是密钥。这个选项还除了 control plane 存储加密外,还会默认在 OpenShift Dedicated 集群中加密 etcd 卷。

      注意

      通过为 etcd 中的键值启用 etcd 加密,您可以降低大约 20% 的性能开销。除了加密 etcd 卷的默认 control plane 存储加密外,还会引进这个第二个加密功能。只有在您为用例特别需要时才启用 etcd 加密。

    9. 点击 Next
  6. Default machine pool 页面上,选择 Compute 节点实例类型Compute 节点数。取决于 OpenShift Dedicated 订阅的节点数量和类型。如果您使用多个可用区,则计算节点数量每个区域。

    注意

    创建集群后,您可以更改计算节点的数量,但不能更改机器池中的计算节点实例类型。对于使用 CCS 模型的集群,您可以在安装使用不同的实例类型后添加机器池。取决于 OpenShift Dedicated 订阅可用的节点数量和类型。

  7. 可选:扩展 Edit node 标签,以向节点添加标签。点击 Add label 添加更多节点标签,然后选择 Next
  8. Cluster privacy 对话框中,选择 PublicPrivate 来使用公共或私有 API 端点和应用程序路由。
  9. 点击 Next
  10. CIDR 范围 对话框中,配置自定义无域间路由(CIDR)范围,或者使用提供的默认值。

    重要

    稍后无法更改 CIDR 配置。在继续操作前,使用您的网络管理员确认您的选择。

    如果集群隐私设置为 Private,则在云供应商中配置私有连接前,您便无法访问您的集群。

  11. Cluster update 策略 页面中,配置您的更新首选项:

    1. 选择集群更新方法:

      • 如果要 单独调度每个更新,请选择单个更新。这是默认选项。
      • 当更新可用时,选择周期性 更新 以更新您的集群。

        注意

        您可以在 OpenShift Dedicated 更新生命周期文档中查看生命周期结束的日期。如需更多信息,请参阅 OpenShift Dedicated 更新生命周期

    2. 根据集群更新方法提供管理员批准方法:

      • 单个更新:如果您选择一个需要批准的更新版本,请提供一个管理员的确认信息,并点击 Approve 继续
      • 周期性更新:如果您为集群选择了重复更新,请提供一个管理员的确认信息,并点击 Approve 继续。OpenShift Cluster Manager 不会为次版本启动 y-stream 更新,而不会收到管理员的确认。

        有关管理员确认的详情,请参阅 升级到 OpenShift 4.9 时管理员确认

    3. 如果您选择进行周期性更新,请从下拉菜单中选择 preferred day,并在 UTC 中升级启动时间。
    4. 可选:您可以在集群升级过程中为 节点排空 设置宽限期。默认设置 1 小时 宽限期。
    5. 点击 Next

      注意

      如果出现严重影响集群安全性或稳定性的关键安全问题,红帽站点可靠性工程(SRE)可能会将自动更新调度到最新的 z-stream 版本。在提供客户通知后,会在 48 小时内应用更新。有关严重影响的安全评级的描述,请参阅 了解红帽安全评级

  12. 查看您选择的概述,并点击 Create cluster 启动集群安装。完成安装需要大约 30-40 分钟。

验证

  • 您可以在集群的 Overview 页面中监控安装的进度。您可以在同一页面中查看安装日志。当页面的 Details 部分中的 Status 列为 Ready 时,您的集群已就绪。

1.4. 其他资源

第 2 章 在 GCP 上创建集群

您可以使用自己的 GCP 帐户,或使用由红帽拥有的 GCP 基础架构帐户,在 Google Cloud Platform(GCP)上安装 OpenShift Dedicated。

2.1. 先决条件

2.2. 使用 CCS 在 GCP 上创建集群

通过使用客户云订阅(CCS)账单模型,您可以在您拥有的现有 Google Cloud Platform(GCP)账户中创建 OpenShift Dedicated 集群。

如果使用 CCS 模型在 GCP 帐户中部署和管理 OpenShift Dedicated,则需要满足几个先决条件。

先决条件

  • 您已配置了用于 OpenShift Dedicated 的 GCP 帐户。
  • 您已配置了支持所需集群大小所需的 GCP 帐户配额和限制。
  • 您已创建了 GCP 项目。

    注意

    项目名称必须为 10 个字符或更少。

  • 您已在 GCP 项目中启用了 Google Cloud Resource Manager API。有关为项目启用 API 的更多信息,请参阅 Google Cloud 文档
  • 在 GCP 中有一个名为 osd-ccs-admin 的 IAM 服务帐户,它附加了以下角色:

    • DNS Administrator
    • 机构策略查看器
    • 所有者
    • 项目 IAM 管理员
    • Service Management Administrator
    • Service Usage Admin
    • Storage Admin
  • 您已为 osd-ccs-admin GCP 服务帐户创建了一个密钥,并将其导出到名为 osServiceAccount.json 的文件。

    注意

    有关为您的 GCP 服务帐户创建密钥并将其导出到 JSON 文件的更多信息,请参阅 Google Cloud 文档中的创建服务帐户密钥。https://cloud.google.com/iam/docs/creating-managing-service-account-keys#creating_service_account_keys

  • 考虑从 GCP 开始产品支持 或更高的版本。
  • 为防止潜在的冲突,在安装 OpenShift Dedicated 之前,考虑项目中没有置备其他资源。
  • 如果要配置集群范围代理,您已验证可以从安装集群的 VPC 访问代理。该代理还必须从 VPC 的专用子网访问。

流程

  1. 登录 OpenShift Cluster Manager 并点 Create cluster
  2. Create an OpenShift cluster 页面中,在 Red Hat OpenShift Dedicated 行中选择 Create cluster
  3. Billing 模型下,配置订阅类型和基础架构类型:

    1. 选择订阅类型。有关 OpenShift Dedicated 订阅选项的信息,请参阅 OpenShift Cluster Manager 文档中的管理 OpenShift Dedicated 集群订阅

      注意

      可用的订阅类型取决于 OpenShift Dedicated 订阅和资源配额。如需更多信息,请联系您的销售代表或红帽支持。

    2. 选择 客户 Cloud Subscription 基础架构类型,在您拥有的现有云供应商帐户中部署 OpenShift Dedicated。
    3. 点击 Next
  4. 选择在 Google Cloud Platform 上运行 Run
  5. 选择云供应商后,请检查并完成列出 的先决条件。选中该复选框,确认您已经阅读并完成了所有先决条件。
  6. 以 JSON 格式提供您的 GCP 服务帐户私钥。您可以点击 Browse 来查找并附加 JSON 文件,或者在 Service account JSON 字段中添加详情。
  7. Next 验证您的云供应商帐户,并进入 Cluster details 页面。
  8. Cluster details 页面中,为集群提供名称并指定集群详情:

    1. 添加 集群名称
    2. Version 下拉菜单中选择集群版本。
    3. Region 下拉菜单中选择一个云供应商区域。
    4. 选择 Single zoneMulti-zone 配置。
    5. 保留 启用用户工作负载监控 以与红帽站点可靠性工程师(SRE)平台指标隔离来监控您自己的项目。默认启用这个选项。
    6. 可选: 如果需要 etcd 密钥值加密,请选择启用额外的 etcd 加密。使用此选项时,etcd 键值会被加密,而不是密钥。这个选项还除了 control plane 存储加密外,还会默认在 OpenShift Dedicated 集群中加密 etcd 卷。

      注意

      通过为 etcd 中的键值启用 etcd 加密,您可以降低大约 20% 的性能开销。除了加密 etcd 卷的默认 control plane 存储加密外,还会引进这个第二个加密功能。只有在您为用例特别需要时才启用 etcd 加密。

    7. 可选:如果要通过 Google Cloud Key Management Service 提供您自己的加密密钥,请选择 带有客户密钥的加密持久性卷。密钥用于加密集群中的所有 control plane、基础架构、worker 节点根卷和持久性卷。

      重要

      只有从默认存储类创建的持久性卷(PV)都使用这个特定密钥加密。

      使用任何其他存储类创建的 PV 仍然会被加密,但 PV 不会使用此密钥加密,除非存储类被特别配置为使用这个密钥。

    8. 点击 Next
  9. Default machine pool 页面上,选择 Compute 节点实例类型Compute 节点数。取决于 OpenShift Dedicated 订阅的节点数量和类型。如果您使用多个可用区,则计算节点数量每个区域。

    注意

    创建集群后,您可以更改集群中的计算节点数量,但您无法更改机器池中的计算节点实例类型。取决于 OpenShift Dedicated 订阅可用的节点数量和类型。

  10. 可选:扩展 Edit node 标签,以向节点添加标签。点击 Add label 添加更多节点标签,然后选择 Next
  11. Network configuration 页面中,选择 PublicPrivate,以使用公共或私有 API 端点和应用程序路由。

    重要

    如果使用私有 API 端点,则在更新云供应商帐户中的网络设置后无法访问您的集群。

  12. 可选:要在现有 GCP Virtual Private Cloud (VPC)中安装集群:

    1. 选择 Install 进入现有的 VPC
    2. 如果您要安装到现有的 VPC 中,并且希望为集群启用 HTTP 或 HTTPS 代理,请选择 配置集群范围代理
  13. 点击 Next
  14. 如果您选择在现有 GCP VPC 中安装集群,请提供 Virtual Private Cloud (VPC)子网设置,然后选择 Next
  15. 如果您选择配置集群范围代理,在 集群范围代理页面中提供代理 配置详情:

    1. 至少在以下字段之一中输入值:

      • 指定有效的 HTTP 代理 URL
      • 指定有效的 HTTPS 代理 URL
      • Additional trust bundle 字段中,提供 PEM 编码 X.509 证书捆绑包。捆绑包添加到集群节点的可信证书存储中。需要额外的信任捆绑包文件,除非代理的身份证书由 Red Hat Enterprise Linux CoreOS (RHCOS)信任捆绑包的颁发机构签名。

        如果您使用不要求额外代理配置但需要额外的证书颁发机构(CA)的 MITM 透明代理网络,您必须提供 MITM CA 证书。

        注意

        如果您在没有指定 HTTP 或 HTTPS 代理 URL 的情况下上传额外的信任捆绑包文件,则会在集群中设置捆绑包,但不会配置为与代理一起使用。

    2. 点击 Next

    有关使用 OpenShift Dedicated 配置代理的更多信息,请参阅 配置集群范围代理

  16. CIDR 范围 对话框中,配置自定义无域间路由(CIDR)范围,或者使用提供的默认值。

    注意

    如果要安装到 VPC 中,Machine CIDR 范围必须与 VPC 子网匹配。

    重要

    稍后无法更改 CIDR 配置。在继续操作前,使用您的网络管理员确认您的选择。

  17. Cluster update 策略 页面中,配置您的更新首选项:

    1. 选择集群更新方法:

      • 如果要 单独调度每个更新,请选择单个更新。这是默认选项。
      • 当更新可用时,选择周期性 更新 以更新您的集群。

        注意

        您可以在 OpenShift Dedicated 更新生命周期文档中查看生命周期结束的日期。如需更多信息,请参阅 OpenShift Dedicated 更新生命周期

    2. 根据集群更新方法提供管理员批准方法:

      • 单个更新:如果您选择一个需要批准的更新版本,请提供一个管理员的确认信息,并点击 Approve 继续
      • 周期性更新:如果您为集群选择了重复更新,请提供一个管理员的确认信息,并点击 Approve 继续。OpenShift Cluster Manager 不会为次版本启动 y-stream 更新,而不会收到管理员的确认。

        有关管理员确认的详情,请参阅 升级到 OpenShift 4.9 时管理员确认

    3. 如果您选择进行周期性更新,请从下拉菜单中选择 preferred day,并在 UTC 中升级启动时间。
    4. 可选:您可以在集群升级过程中为 节点排空 设置宽限期。默认设置 1 小时 宽限期。
    5. 点击 Next

      注意

      如果出现严重影响集群安全性或稳定性的关键安全问题,红帽站点可靠性工程(SRE)可能会将自动更新调度到最新的 z-stream 版本。在提供客户通知后,会在 48 小时内应用更新。有关严重影响的安全评级的描述,请参阅 了解红帽安全评级

  18. 查看您选择的概述,并点击 Create cluster 启动集群安装。完成安装需要大约 30-40 分钟。

验证

  • 您可以在集群的 Overview 页面中监控安装的进度。您可以在同一页面中查看安装日志。当页面的 Details 部分中的 Status 列为 Ready 时,您的集群已就绪。

2.3. 使用 Red Hat Cloud account 在 GCP 上创建集群

通过 OpenShift Cluster Manager,您可以使用红帽拥有的标准云供应商帐户在 Google Cloud Platform(GCP)上创建 OpenShift Dedicated 集群。

流程

  1. 登录 OpenShift Cluster Manager 并点 Create cluster
  2. Cloud 选项卡中,点 Red Hat OpenShift Dedicated 行中的 Create cluster
  3. Billing 模型下,配置订阅类型和基础架构类型:

    1. 选择 Annual 订阅类型。当使用 Red Hat Cloud account 部署集群时,只有 Annual 订阅类型才可用。

      有关 OpenShift Dedicated 订阅选项的信息,请参阅 OpenShift Cluster Manager 文档中的管理 OpenShift Dedicated 集群订阅

      注意

      您必须有所需的资源配额才能可用订阅类型。如需更多信息,请联系您的销售代表或红帽支持。

    2. 选择要在由红帽拥有 的云供应商帐户中部署 OpenShift Dedicated 的 Red Hat Cloud account infrastructure 类型。
    3. 点击 Next
  4. 选择 Run on Google Cloud Platform 并点 Next
  5. Cluster details 页面中,为集群提供名称并指定集群详情:

    1. 添加 集群名称
    2. Version 下拉菜单中选择集群版本。
    3. Region 下拉菜单中选择一个云供应商区域。
    4. 选择 Single zoneMulti-zone 配置。
    5. 为集群选择 持久性存储 容量。如需更多信息,请参阅 OpenShift Dedicated 服务定义中的 Storage 部分。
    6. 指定集群所需的负载均衡器数量。如需更多信息,请参阅 OpenShift Dedicated 服务定义中的 负载均衡器 部分。
    7. 保留 启用用户工作负载监控 以与红帽站点可靠性工程师(SRE)平台指标隔离来监控您自己的项目。默认启用这个选项。
    8. 可选: 如果需要 etcd 密钥值加密,请选择启用额外的 etcd 加密。使用此选项时,etcd 键值会被加密,而不是密钥。这个选项还除了 control plane 存储加密外,还会默认在 OpenShift Dedicated 集群中加密 etcd 卷。

      注意

      通过为 etcd 中的键值启用 etcd 加密,您可以降低大约 20% 的性能开销。除了加密 etcd 卷的默认 control plane 存储加密外,还会引进这个第二个加密功能。只有在您为用例特别需要时才启用 etcd 加密。

    9. 点击 Next
  6. Default machine pool 页面上,选择 Compute 节点实例类型Compute 节点数。取决于 OpenShift Dedicated 订阅的节点数量和类型。如果您使用多个可用区,则计算节点数量每个区域。

    注意

    创建集群后,您可以更改计算节点的数量,但不能更改机器池中的计算节点实例类型。对于使用 CCS 模型的集群,您可以在安装使用不同的实例类型后添加机器池。取决于 OpenShift Dedicated 订阅可用的节点数量和类型。

  7. 可选:扩展 Edit node 标签,以向节点添加标签。点击 Add label 添加更多节点标签,然后选择 Next
  8. Cluster privacy 对话框中,选择 PublicPrivate 来使用公共或私有 API 端点和应用程序路由。
  9. 点击 Next
  10. CIDR 范围 对话框中,配置自定义无域间路由(CIDR)范围,或者使用提供的默认值。

    重要

    稍后无法更改 CIDR 配置。在继续操作前,使用您的网络管理员确认您的选择。

    如果集群隐私设置为 Private,则在云供应商中配置私有连接前,您便无法访问您的集群。

  11. Cluster update 策略 页面中,配置您的更新首选项:

    1. 选择集群更新方法:

      • 如果要 单独调度每个更新,请选择单个更新。这是默认选项。
      • 当更新可用时,选择周期性 更新 以更新您的集群。

        注意

        您可以在 OpenShift Dedicated 更新生命周期文档中查看生命周期结束的日期。如需更多信息,请参阅 OpenShift Dedicated 更新生命周期

    2. 根据集群更新方法提供管理员批准方法:

      • 单个更新:如果您选择一个需要批准的更新版本,请提供一个管理员的确认信息,并点击 Approve 继续
      • 周期性更新:如果您为集群选择了重复更新,请提供一个管理员的确认信息,并点击 Approve 继续。OpenShift Cluster Manager 不会为次版本启动 y-stream 更新,而不会收到管理员的确认。

        有关管理员确认的详情,请参阅 升级到 OpenShift 4.9 时管理员确认

    3. 如果您选择进行周期性更新,请从下拉菜单中选择 preferred day,并在 UTC 中升级启动时间。
    4. 可选:您可以在集群升级过程中为 节点排空 设置宽限期。默认设置 1 小时 宽限期。
    5. 点击 Next

      注意

      如果出现严重影响集群安全性或稳定性的关键安全问题,红帽站点可靠性工程(SRE)可能会将自动更新调度到最新的 z-stream 版本。在提供客户通知后,会在 48 小时内应用更新。有关严重影响的安全评级的描述,请参阅 了解红帽安全评级

  12. 查看您选择的概述,并点击 Create cluster 启动集群安装。完成安装需要大约 30-40 分钟。

验证

  • 您可以在集群的 Overview 页面中监控安装的进度。您可以在同一页面中查看安装日志。当页面的 Details 部分中的 Status 列为 Ready 时,您的集群已就绪。

2.4. 其他资源

第 3 章 配置身份提供程序

创建 OpenShift Dedicated 集群后,您必须配置身份提供程序来确定用户如何登录以访问集群。

3.1. 了解身份提供程序

OpenShift Dedicated 包含内置的 OAuth 服务器。开发人员和管理员获取 OAuth 访问令牌,以完成自身的 API 身份验证。作为管理员,您可以在安装集群后通过配置 OAuth 来指定身份提供程序。配置身份提供程序后,用户可以登录并访问集群。

3.1.1. 支持的身份提供程序

您可以配置以下类型的身份提供程序:

用户身份提供程序描述

Github 或 GitHub Enterprise

配置 GitHub 身份提供程序,以针对 GitHub 或 GitHub Enterprise 的 OAuth 身份验证服务器验证用户名和密码。

GitLab

配置 GitLab 身份提供程序,以使用 GitLab.com 或任何其他 GitLab 实例作为身份提供程序。

Google

配置 Google 身份提供程序,使用 Google 的 OpenID Connect 集成

LDAP

配置 LDAP 身份提供程序,以使用简单的绑定身份验证针对 LDAPv3 服务器验证用户名和密码。

OpenID Connect

配置 OpenID Connect(OIDC)身份提供程序,使用授权代码流与 OIDC 身份提供程序 集成

HTPasswd

为单个静态管理用户配置 HTPasswd 身份提供程序。您可以以 用户身份登录集群来进行故障排除。

重要

HTPasswd 身份提供程序选项仅用于创建单个静态管理用户。htpasswd 不支持作为 OpenShift Dedicated 的通用身份提供程序。有关配置单个用户的步骤,请参阅配置 HTPasswd 身份提供程序

3.1.2. 身份提供程序参数

以下是所有身份提供程序通用的参数:

参数描述

name

此提供程序名称作为前缀放在提供程序用户名前,以此组成身份名称。

mappingMethod

定义在用户登录时如何将新身份映射到用户。输入以下值之一:

claim
默认值。使用身份的首选用户名置备用户。如果具有该用户名的用户已映射到另一身份,则失败。
lookup
查找现有的身份、用户身份映射和用户,但不自动置备用户或身份。这允许集群管理员手动或使用外部流程设置身份和用户。使用此方法需要手动置备用户。
generate
使用身份的首选用户名置备用户。如果拥有首选用户名的用户已映射到现有的身份,则生成一个唯一用户名。例如:myuser2。这个方法不能与需要在 OpenShift Dedicated 用户名和身份提供程序用户名(如 LDAP 组同步)之间完全匹配的外部流程一同使用。
add
使用身份的首选用户名置备用户。如果已存在具有该用户名的用户,此身份将映射到现有用户,添加到该用户的现有身份映射中。如果配置了多个身份提供程序并且它们标识同一组用户并映射到相同的用户名,则需要进行此操作。
注意

在添加或更改身份提供程序时,您可以通过把 mappingMethod 参数设置为 add,将新提供程序中的身份映射到现有的用户。

3.2. 配置 GitHub 身份提供程序

配置 GitHub 身份提供程序,以针对 GitHub 或 GitHub Enterprise 的 OAuth 身份验证服务器验证用户名和密码,并访问 OpenShift Dedicated 集群。OAuth 有助于 OpenShift Dedicated 和 GitHub 或 GitHub Enterprise 之间的令牌交换流。

警告

配置 GitHub 身份验证后,用户可以使用其 GitHub 凭据登录 OpenShift Dedicated。为防止具有任何 GitHub 用户 ID 的任何人登录 OpenShift Dedicated 集群,您必须将访问权限限制为特定的 GitHub 机构或团队。

先决条件

流程

  1. OpenShift Cluster Manager 中,导航到 Clusters 页面,再选择您要为其配置身份提供程序的集群。
  2. Access control 选项卡。
  3. Add identity provider

    注意

    您还可以在集群创建后点击警告信息中的 Add Oauth 配置选项 来配置身份提供程序。

  4. 从下拉菜单中选择 GitHub
  5. 输入身份提供程序的唯一名称。这个名称不能在以后更改。

    • 在提供的字段中自动生成 OAuth 回调 URL。您要使用它来注册 GitHub 应用。

      https://oauth-openshift.apps.<cluster_name>.<cluster_domain>/oauth2callback/<idp_provider_name>

      例如:

      https://oauth-openshift.apps.openshift-cluster.example.com/oauth2callback/github
  6. 在 GitHub 上注册应用程序
  7. 返回到 OpenShift Dedicated,从下拉菜单中选择一个映射方法。在大多数情况下,建议使用 声明
  8. 输入 GitHub 提供的客户端 ID 和客户端 secret
  9. 输入 主机名。使用托管 GitHub Enterprise 实例时,必须输入主机名。
  10. 可选: 您可以使用证书颁发机构(CA)文件验证配置的 GitHub Enterprise URL 的服务器证书。点 Browse 查找并将 CA 文件附加到 身份提供程序。
  11. 选择 Use organizationsUse teams 以限制对特定 GitHub 组织或 GitHub 团队的访问。
  12. 输入您要限制访问的组织或团队的名称。点 Add more 指定用户可以成为用户所属的多个机构或团队。
  13. 单击 Confirm

验证

  • 现在,配置的身份提供程序可在 Clusters 页面的 Access control 选项卡中看到。

3.3. 配置 GitLab 身份提供程序

配置 GitLab 身份提供程序,以使用 GitLab.com 或任何其他 GitLab 实例作为身份提供程序。

先决条件

  • 如果使用 GitLab 版本 7.7.0 到 11.0,您可以使用 OAuth 集成进行连接。如果使用 GitLab 版本 11.1 或更高版本,您可以使用 OpenID Connect (OIDC) 进行连接,而不使用 OAuth。

流程

  1. OpenShift Cluster Manager 中,导航到 Clusters 页面,再选择您要为其配置身份提供程序的集群。
  2. Access control 选项卡。
  3. Add identity provider

    注意

    您还可以在集群创建后点击警告信息中的 Add Oauth 配置选项 来配置身份提供程序。

  4. 从下拉菜单中选择 GitLab
  5. 输入身份提供程序的唯一名称。这个名称不能在以后更改。

    • 在提供的字段中自动生成 OAuth 回调 URL。您将向 GitLab 提供该 URL。

      https://oauth-openshift.apps.<cluster_name>.<cluster_domain>/oauth2callback/<idp_provider_name>

      例如:

      https://oauth-openshift.apps.openshift-cluster.example.com/oauth2callback/gitlab
  6. 在 GitLab 中添加新应用
  7. 返回到 OpenShift Dedicated,从下拉菜单中选择一个映射方法。在大多数情况下,建议使用 声明
  8. 输入 GitLab 提供的客户端 ID 和客户端 secret
  9. 输入 GitLab 供应商的 URL
  10. 可选: 您可以使用证书颁发机构(CA)文件验证配置的 GitLab URL 的服务器证书。点 Browse 查找并将 CA 文件附加到 身份提供程序。
  11. 单击 Confirm

验证

  • 现在,配置的身份提供程序可在 Clusters 页面的 Access control 选项卡中看到。

3.4. 配置 Google 身份提供程序

配置 Google 身份提供程序,以允许用户通过其 Google 凭证进行身份验证。

警告

使用 Google 作为身份提供程序时,任何 Google 用户都能与您的服务器进行身份验证。您可以使用 hostedDomain 配置属性,将身份验证限制为特定托管域的成员。

流程

  1. OpenShift Cluster Manager 中,导航到 Clusters 页面,再选择您要为其配置身份提供程序的集群。
  2. Access control 选项卡。
  3. Add identity provider

    注意

    您还可以在集群创建后点击警告信息中的 Add Oauth 配置选项 来配置身份提供程序。

  4. 从下拉菜单中选择 Google
  5. 输入身份提供程序的唯一名称。这个名称不能在以后更改。

    • 在提供的字段中自动生成 OAuth 回调 URL。您将向 Google 提供该 URL。

      https://oauth-openshift.apps.<cluster_name>.<cluster_domain>/oauth2callback/<idp_provider_name>

      例如:

      https://oauth-openshift.apps.openshift-cluster.example.com/oauth2callback/github
  6. 配置 Google 身份提供程序,使用 Google 的 OpenID Connect 集成
  7. 返回到 OpenShift Dedicated,从下拉菜单中选择一个映射方法。在大多数情况下,建议使用 声明
  8. 输入注册的 Google 项目的 客户端 ID 以及 Google 发布的 客户端 secret
  9. 输入托管域,将用户限制到 Google Apps 域。
  10. 单击 Confirm

验证

  • 现在,配置的身份提供程序可在 Clusters 页面的 Access control 选项卡中看到。

3.5. 配置 LDAP 身份提供程序

配置 LDAP 身份提供程序,以使用简单的绑定身份验证针对 LDAPv3 服务器验证用户名和密码。

先决条件

  • 配置 LDAP 身份提供程序时,您将需要输入配置的 LDAP URL。配置的 URL 是 RFC 2255 URL,指定要使用的 LDAP 主机和搜索参数。URL 的语法是:

    ldap://host:port/basedn?attribute?scope?filter
    URL 组件描述

    ldap

    对于常规 LDAP,使用 ldap 字符串。对于安全 LDAP (LDAPS),改为使用 ldaps

    host:port

    LDAP 服务器的名称和端口。LDAP 默认为 localhost:389,LDAPS 则默认为 localhost:636

    basedn

    所有搜索都应从中开始的目录分支的 DN。至少,这必须是目录树的顶端,但也可指定目录中的子树。

    attribute

    要搜索的属性。虽然 RFC 2255 允许使用逗号分隔属性列表,但无论提供多少个属性,都仅使用第一个属性。如果没有提供任何属性,则默认使用 uid。建议选择一个在您使用的子树中的所有条目间是唯一的属性。

    scope

    搜索的范围。可以是 onesub。如果未提供范围,则默认使用 sub 范围。

    filter

    有效的 LDAP 搜索过滤器。如果未提供,则默认为 (objectClass=*)

    在进行搜索时,属性、过滤器和提供的用户名会组合在一起,创建类似如下的搜索过滤器:

    (&(<filter>)(<attribute>=<username>))
    重要

    如果 LDAP 目录需要身份验证才能搜索,请指定用于执行条目搜索的 bindDNbindPassword

流程

  1. OpenShift Cluster Manager 中,导航到 Clusters 页面,再选择您要为其配置身份提供程序的集群。
  2. Access control 选项卡。
  3. Add identity provider

    注意

    您还可以在集群创建后点击警告信息中的 Add Oauth 配置选项 来配置身份提供程序。

  4. 从下拉菜单中选择 LDAP
  5. 输入身份提供程序的唯一名称。这个名称不能在以后更改。
  6. 从下拉菜单中选择一个映射方法。在大多数情况下,建议使用 声明
  7. 输入 LDAP URL 以指定要使用的 LDAP 搜索参数。
  8. 可选:输入 绑定 DN绑定密码
  9. 输入将 LDAP 属性映射到身份的属性。

    • 输入 ID 属性,其值应用作用户 ID。点 Add 来添加多个 ID 属性。
    • 可选:输入 Preferred username 属性,其值应用作显示名称。点 Add more 来添加多个首选用户名属性。
    • 可选:输入 Email 属性,其值应用作电子邮件地址。点 Add more 来添加多个电子邮件属性。
  10. 可选:点 Show advanced Options 将证书颁发机构(CA)文件添加到您的 LDAP 身份提供程序中,以验证所配置 URL 的服务器证书。点 Browse 查找并将 CA 文件附加到 身份提供程序。
  11. 可选:在高级选项下,您可以选择使 LDAP 供应商 不安全。如果选择这个选项,则无法使用 CA 文件。

    重要

    如果您使用不安全的 LDAP 连接(ldap:// 或端口 389),则必须在配置向导中检查 Insecure 选项。

  12. 单击 Confirm

验证

  • 现在,配置的身份提供程序可在 Clusters 页面的 Access control 选项卡中看到。

3.6. 配置 OpenID 身份提供程序

配置 OpenID 身份提供程序,使用授权代码流与 OpenID Connect 身份提供程序集成

重要

OpenShift Dedicated 中的 Authentication Operator 要求配置的 OpenID Connect 身份提供程序实现了 OpenID Connect Discovery 规格。

声明会读取自从 OpenID 身份提供程序返回的 JWT id_token ;如果指定,则从 Issuer URL 返回的 JSON 中读取。

必须至少配置一个声明,以用作用户的身份。

您还可以指定将哪些声明用作用户的首选用户名、显示名称和电子邮件地址。如果指定了多个声明,则使用第一个带有非空值的声明。标准的声明是:

声明描述

preferred_username

置备用户时的首选用户名。用户希望使用的简写名称,如 janedoe。通常,与身份验证系统中用户的登录或用户名对应的值,如用户名或电子邮件。

email

电子邮件地址。

name

显示名称。

如需更多信息,请参阅 OpenID 声明文档

先决条件

  • 在配置 OpenID Connect 之前,请检查您要用于 OpenShift Dedicated 集群的任何红帽产品或服务的安装先决条件。

流程

  1. OpenShift Cluster Manager 中,导航到 Clusters 页面,再选择您要为其配置身份提供程序的集群。
  2. Access control 选项卡。
  3. Add identity provider

    注意

    您还可以在集群创建后点击警告信息中的 Add Oauth 配置选项 来配置身份提供程序。

  4. 从下拉菜单中选择 OpenID
  5. 输入身份提供程序的唯一名称。这个名称不能在以后更改。

    • 在提供的字段中自动生成 OAuth 回调 URL

      https://oauth-openshift.apps.<cluster_name>.<cluster_domain>/oauth2callback/<idp_provider_name>

      例如:

      https://oauth-openshift.apps.openshift-cluster.example.com/oauth2callback/openid
  6. 使用授权代码流创建授权请求。
  7. 返回到 OpenShift Dedicated,从下拉菜单中选择一个映射方法。在大多数情况下,建议使用 声明
  8. 输入通过 OpenID 提供的客户端 ID 和客户端 secret
  9. 输入发行 URL。这是 OpenID 供应商断言为签发者标识符的 URL。它必须使用没有 URL 查询参数或片段的 https 方案。
  10. 输入 Email 属性,其值应用作电子邮件地址。点 Add more 来添加多个电子邮件属性。
  11. 输入 Name 属性,其值应用作首选用户名。点 Add more 来添加多个首选用户名。
  12. 输入 Preferred username 属性,其值应用作显示名称。点 Add more 添加多个显示名称。
  13. 可选:点 Show advanced Options 将证书颁发机构(CA)文件添加到 OpenID 身份提供程序中。
  14. 可选:在高级选项下,您可以添加 附加范围。默认情况下,请求 OpenID 范围。
  15. 单击 Confirm

验证

  • 现在,配置的身份提供程序可在 Clusters 页面的 Access control 选项卡中看到。

3.7. 配置 HTPasswd 身份提供程序

配置 HTPasswd 身份提供程序,以创建具有集群管理特权的单个静态用户。您可以以 用户身份登录集群来进行故障排除。

重要

HTPasswd 身份提供程序选项仅用于创建单个静态管理用户。htpasswd 不支持作为 OpenShift Dedicated 的通用身份提供程序。

流程

  1. OpenShift Cluster Manager 中,导航到 Clusters 页面并选择您的集群。
  2. 选择 Access controlIdentity provider
  3. Add identity provider
  4. Identity Provider 下拉菜单中选择 HTPasswd
  5. 在身份提供程序的 Name 字段中添加唯一名称。
  6. 为静态用户使用推荐的用户名和密码,或者自行创建。

    注意

    在下列步骤中选择 Add 后,这个步骤中定义的凭证不可见。如果丢失了凭证,您必须重新创建身份提供程序并再次定义凭证。

  7. 选择 Add 来创建 HTPasswd 身份提供程序,以及单个静态用户。
  8. 授予静态用户权限来管理集群:

    1. Access controlCluster Roles and Access 下,选择 Add user
    2. 输入在上一步中创建的静态用户 ID。
    3. 选择 组。

      • 如果您要使用客户 Cloud Subscription(CCS)基础架构类型安装 OpenShift Dedicated,请选择 dedicated-adminscluster-admins 组。dedicated-admins 组中的用户具有 OpenShift Dedicated 的标准管理特权。cluster-admins 组中的用户具有集群的完整管理访问权限。
      • 如果您要使用 Red Hat Cloud account infrastructure 类型安装 OpenShift Dedicated,则会自动选择 dedicated-admins 组。
    4. 选择 Add user 为用户授予管理权限。

验证

  • 配置的 HTPasswd 身份提供程序可在 Access controlIdentity provider 页面中看到。

    注意

    创建身份提供程序后,同步通常在两分钟内完成。您可以在 HTPasswd 身份提供程序可用后以 用户身份登录集群。

  • 单一的管理用户在 Access controlCluster Roles and Access 页面中可见。用户的管理组成员资格也被显示。

3.8. 访问集群

配置身份提供程序后,用户可从 Red Hat OpenShift Cluster Manager 访问集群。

先决条件

  • 已登陆到 OpenShift Cluster Manager
  • 已创建一个 OpenShift Dedicated 集群。
  • 已为集群配置身份提供程序。
  • 将您的用户帐户添加到配置的身份提供程序中。

流程

  1. OpenShift Cluster Manager 中点您要访问的集群。
  2. Open Console
  3. 点击身份提供程序,并提供您的凭证以登录集群。
  4. 点击 Open console 打开集群的 Web 控制台。
  5. 点击身份提供程序,并提供您的凭证以登录到集群。完成由您的供应商提供的任何授权请求。

第 4 章 撤销对 OpenShift Dedicated 集群的特权和访问权限

作为集群管理员,您可以撤销 admin 权限和用户对 OpenShift Dedicated 集群的访问权限。

4.1. 从用户撤销管理员权限

按照本节中的步骤从用户撤销 dedicated-admin 权限。

先决条件

  • 已登陆到 OpenShift Cluster Manager
  • 已创建一个 OpenShift Dedicated 集群。
  • 您已为集群配置了 GitHub 身份提供程序,并添加了身份提供程序用户。
  • 为用户授予 dedicated-admin 权限。

流程

  1. 导航到 OpenShift Cluster Manager 并选择您的集群。
  2. Access control 选项卡。
  3. Cluster Roles and Access 选项卡中,选择用户旁边的 kebab 并点 Delete

验证

  • 在撤销了权限后,用户将不再作为 dedicated-admins 组的一部分列出,在 OpenShift Cluster Manager 的 OpenShift Cluster Manager 页面中的 Access 下。

4.2. 撤销对集群的用户访问权限

您可以通过将身份提供程序从配置的身份提供程序中删除来撤销集群访问。

您可以为 OpenShift Dedicated 集群配置不同类型的身份提供程序。以下示例流程为为集群身份置备而配置的 GitHub 机构或团队的成员撤销集群访问权限。

先决条件

  • 您有一个 OpenShift Dedicated 集群。
  • 您有一个 GitHub 用户帐户。
  • 您已为集群配置了 GitHub 身份提供程序,并添加了身份提供程序用户。

流程

  1. 进入 github.com 并登录到您的 GitHub 帐户。
  2. 从 GitHub 机构或团队中删除用户:

验证

  • 从身份提供程序中删除用户后,用户无法对集群进行身份验证。

第 5 章 删除 OpenShift Dedicated 集群

作为集群管理员,您可以删除 OpenShift Dedicated 集群。

5.1. 删除集群

您可以在 Red Hat OpenShift Cluster Manager 中删除 OpenShift Dedicated 集群。

流程

  1. OpenShift Cluster Manager 中,点您要删除的集群。
  2. Actions 下拉菜单中选择 Delete cluster
  3. 键入以粗体突出显示的集群名称,然后单击 Delete。集群删除会自动发生。