yeke.io · dokümanlar

Cluster ekleme

İki mod var; ayrım şuradan çıkıyor: cluster'ın credential'ı nerede duruyor. Ekranlar ve operasyon zinciri ikisinde de aynı, yetkide fark var.

Hangi mod

Envanterde Cluster ekleye bastığınızda ilk sorulan budur.

Agent moduDoğrudan kubeconfig
Credential neredeCluster'da kalır. Merkeze hiç gelmez.core'da, AES-256-GCM ile şifreli.
Bağlantı yönüCluster'dan core'a outbound WebSocket tüneli.core'dan apiserver'a doğrudan.
core ele geçerseBu cluster ele geçmiş olmaz.Bu cluster da ele geçmiş sayılır.
KurulumCluster'da bir kubectl apply.Bir dosya yükleme.
Ön koşulYEKE_PUBLIC_URL doğru olmalı.
Rol ayrımıÇalışır: YEKE rolü Kubernetes grubuna düşer.Yok — herkes aynı kubeconfig kimliğiyle davranır.

Gizlilik sınıfı yüksek cluster'lar için agent modu önerilir. Rol ayrımı da yalnız orada kutudan çıkar; doğrudan modda kişi ayrımı istiyorsanız kişisel bağlama yazmanız gerekir.

Agent modu

Cluster'a küçük bir agent kurulur ve core'a kendisi bağlanır.

  • 1 · Ekranda cluster'a bir ad verin ve yetki modunu seçin (aşağıda).
  • 2 · Verilen komutu hedef cluster'da çalıştırın — tek kullanımlık bir bilet taşıyan URL'den manifest uygulanır:
    kubectl apply -f "<ekranda verilen URL>"
  • 3 · Tünel kendiliğinden kurulur. Envanterde cluster bağlı görünür.

İki yetki modu

ModNe yaparNe zaman
TamAgent herhangi bir kullanıcı adına bürünebilir; YEKE rollerini karşılayan iki grup ve bağlamaları da kurulur.Cluster'ı YEKE üzerinden yönetecekseniz.
KısıtlıBürünülebilecek kullanıcı ve grupların listesi manifestin içine yazılır; dışındaki hiçbir kimliğe geçilemez.Tavanı siz çizmek istiyorsanız. Liste boş bırakılamaz.

Agent'ın kendi yetkisi bilerek dardır: okuma, keşif ve bürünme. Hiçbir yazma fiili ve secrets erişimi yoktur. Kullanıcı isteği agent'ın ServiceAccount'u ile koşmaz — agent isteğe bürünme başlığı ekler ve apiserver kararı o kimliğe göre verir. Ayrıntısı Yetkilendirme sayfasında.

Modu sonradan değiştirmek mümkün: agent token'ını yenilediğinizde manifest yeniden üretilir ve açık tünel düşer — yeni manifesti uygulamanız gerekir.

Doğrudan kubeconfig

Kurulumu en hızlı yol; bedeli açıkça yazılı.

  • 1 · kubeconfig'i yükleyin ya da yapıştırın. Birden çok context varsa hangisinin kullanılacağını seçersiniz.
  • 2 · YEKE bağlantıyı ölçer — apiserver'a "bu kimlik kim" diye sorar ve cevabı ekrana yazar. Yapılandırmanın iddiası değil, apiserver'ın cevabı.
  • 3 · Onaylayın. Onay kartı credential'ın core'da saklanacağını açıkça söyler.

Bu modda rol ayrımı yoktur: her YEKE kullanıcısı aynı kubeconfig kimliğiyle davranır ve apiserver denetim izinde kişi ayrımı kaybolur. YEKE'nin kendi izi kimin bastığını tutmaya devam eder. Kişi ayrımı istiyorsanız kişisel bağlama yazın.

Bağladıktan sonra

YEKE cluster envanteri: bağlı cluster'lar, sürümleri ve durumları
  • Envanter her cluster'ın bağlı olup olmadığını, Kubernetes ve agent sürümünü gösterir.
  • Yetkilendirme bir sonraki adımdır: bağlamak, yazma yetkisi vermek demek değildir.

Sırada yetki var.

Cluster bağlı ama kimin ne yapabileceği henüz Kubernetes'in elinde. Bir sonraki sayfa tam olarak bunu anlatıyor.