yeke.io · dokümanlar

Cluster ekleme

Cluster’ınızı agent veya doğrudan kubeconfig ile bağlayın. Ekranlar ve işlem akışı aynıdır; credential’ın saklandığı yer ve kimlik eşleme seçenekleri farklıdır.

Hangi mod

Cluster eklerken bağlantı modunu seçin.

Agent moduDoğrudan kubeconfig
Credential neredeCluster'da kalır. Merkeze hiç gelmez.core'da, AES-256-GCM ile şifreli.
Bağlantı yönüCluster'dan core'a outbound WebSocket tüneli.core'dan apiserver'a doğrudan.
core ele geçerseBu cluster ele geçmiş olmaz.Bu cluster da ele geçmiş sayılır.
KurulumCluster'da bir kubectl apply.Bir dosya yükleme.
Ön koşulYEKE_PUBLIC_URL doğru olmalı.—
Rol ayrımıÇalışır: YEKE rolü Kubernetes grubuna düşer.Yok — herkes aynı kubeconfig kimliğiyle davranır.

Gizlilik sınıfı yüksek cluster'lar için agent modu önerilir. Rol ayrımı da yalnız orada kutudan çıkar; doğrudan modda kişi ayrımı istiyorsanız kişisel bağlama yazmanız gerekir.

Agent modu

Cluster'a küçük bir agent kurulur ve core'a kendisi bağlanır.

  • 1 · Ekranda cluster'a bir ad verin ve yetki modunu seçin (aşağıda).
  • 2 · Verilen komutu hedef cluster'da çalıştırın — tek kullanımlık bir bilet taşıyan URL'den manifest uygulanır:
    kubectl apply -f "<ekranda verilen URL>"
  • 3 · Tünel kendiliğinden kurulur. Envanterde cluster bağlı görünür.

İki yetki modu

ModNe yaparNe zaman
TamAgent herhangi bir kullanıcı adına bürünebilir; YEKE rollerini karşılayan iki grup ve bağlamaları da kurulur.Cluster'ı YEKE üzerinden yönetecekseniz.
KısıtlıBürünülebilecek kullanıcı ve grupların listesi manifestin içine yazılır; dışındaki hiçbir kimliğe geçilemez.Tavanı siz çizmek istiyorsanız. Liste boş bırakılamaz.

Agent’ın kendi yetkileri okuma, discovery ve impersonation ile sınırlıdır; yazma veya Secret erişimi yoktur. Kullanıcı isteklerine impersonation başlıkları eklenir. İsteğe izin verilip verilmeyeceğini kullanıcının RBAC kuralları belirler. Yetkilendirme ayrıntıları →

Core'un sertifikası kurumun kendi CA'sıyla imzalıysa ekrandaki komutun üstünde bir "CA'yı indir" bağlantısı ve piped-ca biçimi (curl --cacert) çıkar; ayrıntı için Kurum içi CA sayfasına bakın.

Kubespray veya kubeadm ile kurulmuş cluster'larda kubelet sunucu sertifikası varsayılan olarak kendi imzalıdır; İzleme sayfası o node için "TLS doğrulanamadı" gösterir. Aynı şeridin sonundaki "Doğrulanmamış TLS'i kabul et" düğmesi kabulü onay kartından geçirip agent Deployment'ına yazar (YEKE_KUBELET_INSECURE_TLS=true); agent yeniden başlar ve çip bir dakika içinde düşer. Kalıcı çözüm kubelet sertifika rotasyonunu açmaktır (kubeadm'de serverTLSBootstrap, Kubespray'de kubelet_rotate_server_certificates).

Modu sonradan değiştirmek mümkün: agent token'ını yenilediğinizde manifest yeniden üretilir ve açık tünel düşer; yeni manifesti uygulamanız gerekir.

Doğrudan kubeconfig

Agent kurmadan bağlanmak için kubeconfig yükleyin. Credential core’da saklanır.

  • 1 · kubeconfig'i yükleyin ya da yapıştırın. Birden çok context varsa hangisinin kullanılacağını seçersiniz.
  • 2 · YEKE bağlantıyı ölçer — apiserver'a "bu kimlik kim" diye sorar ve cevabı ekrana yazar. Yapılandırmanın iddiası değil, apiserver'ın cevabı.
  • 3 · Onaylayın. Onay kartı credential'ın core'da saklanacağını açıkça söyler.

Bu modda rol ayrımı yoktur: her YEKE kullanıcısı aynı kubeconfig kimliğiyle davranır ve apiserver denetim izinde kişi ayrımı kaybolur. YEKE'nin kendi izi kimin bastığını tutmaya devam eder. Kişi ayrımı istiyorsanız kişisel bağlama yazın.

Bağladıktan sonra

YEKE cluster envanteri: bağlı cluster'lar, sürümleri ve durumları
  • Envanter her cluster'ın bağlı olup olmadığını, Kubernetes ve agent sürümünü gösterir.
  • Yetkilendirme bir sonraki adımdır: bağlamak, yazma yetkisi vermek demek değildir.

Sırada yetki var.

Bağlantı hazır. Şimdi kullanıcıların Kubernetes kimliklerini ve RBAC yetkilerini kontrol edin.