yeke.io · dokümanlar
Cluster ekleme
Cluster’ınızı agent veya doğrudan kubeconfig ile bağlayın. Ekranlar ve işlem akışı aynıdır; credential’ın saklandığı yer ve kimlik eşleme seçenekleri farklıdır.
Hangi mod
Cluster eklerken bağlantı modunu seçin.
| Agent modu | Doğrudan kubeconfig | |
|---|---|---|
| Credential nerede | Cluster'da kalır. Merkeze hiç gelmez. | core'da, AES-256-GCM ile şifreli. |
| Bağlantı yönü | Cluster'dan core'a outbound WebSocket tüneli. | core'dan apiserver'a doğrudan. |
| core ele geçerse | Bu cluster ele geçmiş olmaz. | Bu cluster da ele geçmiş sayılır. |
| Kurulum | Cluster'da bir kubectl apply. | Bir dosya yükleme. |
| Ön koşul | YEKE_PUBLIC_URL doğru olmalı. | — |
| Rol ayrımı | Çalışır: YEKE rolü Kubernetes grubuna düşer. | Yok — herkes aynı kubeconfig kimliğiyle davranır. |
Gizlilik sınıfı yüksek cluster'lar için agent modu önerilir. Rol ayrımı da yalnız orada kutudan çıkar; doğrudan modda kişi ayrımı istiyorsanız kişisel bağlama yazmanız gerekir.
Agent modu
Cluster'a küçük bir agent kurulur ve core'a kendisi bağlanır.
- 1 · Ekranda cluster'a bir ad verin ve yetki modunu seçin (aşağıda).
- 2 · Verilen komutu hedef cluster'da çalıştırın — tek kullanımlık bir bilet
taşıyan URL'den manifest uygulanır:
kubectl apply -f "<ekranda verilen URL>"
- 3 · Tünel kendiliğinden kurulur. Envanterde cluster bağlı görünür.
İki yetki modu
| Mod | Ne yapar | Ne zaman |
|---|---|---|
| Tam | Agent herhangi bir kullanıcı adına bürünebilir; YEKE rollerini karşılayan iki grup ve bağlamaları da kurulur. | Cluster'ı YEKE üzerinden yönetecekseniz. |
| Kısıtlı | Bürünülebilecek kullanıcı ve grupların listesi manifestin içine yazılır; dışındaki hiçbir kimliğe geçilemez. | Tavanı siz çizmek istiyorsanız. Liste boş bırakılamaz. |
Agent’ın kendi yetkileri okuma, discovery ve impersonation ile sınırlıdır; yazma veya Secret erişimi yoktur. Kullanıcı isteklerine impersonation başlıkları eklenir. İsteğe izin verilip verilmeyeceğini kullanıcının RBAC kuralları belirler. Yetkilendirme ayrıntıları →
Core'un sertifikası kurumun kendi CA'sıyla imzalıysa ekrandaki komutun üstünde
bir "CA'yı indir" bağlantısı ve piped-ca biçimi (curl --cacert) çıkar;
ayrıntı için Kurum içi CA sayfasına bakın.
Kubespray veya kubeadm ile kurulmuş cluster'larda kubelet sunucu sertifikası
varsayılan olarak kendi imzalıdır; İzleme sayfası o node için "TLS doğrulanamadı" gösterir.
Aynı şeridin sonundaki "Doğrulanmamış TLS'i kabul et" düğmesi kabulü onay kartından
geçirip agent Deployment'ına yazar (YEKE_KUBELET_INSECURE_TLS=true); agent
yeniden başlar ve çip bir dakika içinde düşer. Kalıcı çözüm kubelet sertifika rotasyonunu
açmaktır (kubeadm'de serverTLSBootstrap, Kubespray'de
kubelet_rotate_server_certificates).
Modu sonradan değiştirmek mümkün: agent token'ını yenilediğinizde manifest yeniden üretilir ve açık tünel düşer; yeni manifesti uygulamanız gerekir.
Doğrudan kubeconfig
Agent kurmadan bağlanmak için kubeconfig yükleyin. Credential core’da saklanır.
- 1 · kubeconfig'i yükleyin ya da yapıştırın. Birden çok context varsa hangisinin kullanılacağını seçersiniz.
- 2 · YEKE bağlantıyı ölçer — apiserver'a "bu kimlik kim" diye sorar ve cevabı ekrana yazar. Yapılandırmanın iddiası değil, apiserver'ın cevabı.
- 3 · Onaylayın. Onay kartı credential'ın core'da saklanacağını açıkça söyler.
Bu modda rol ayrımı yoktur: her YEKE kullanıcısı aynı kubeconfig kimliğiyle davranır ve apiserver denetim izinde kişi ayrımı kaybolur. YEKE'nin kendi izi kimin bastığını tutmaya devam eder. Kişi ayrımı istiyorsanız kişisel bağlama yazın.
Bağladıktan sonra
- Envanter her cluster'ın bağlı olup olmadığını, Kubernetes ve agent sürümünü gösterir.
- Yetkilendirme bir sonraki adımdır: bağlamak, yazma yetkisi vermek demek değildir.
Sırada yetki var.
Bağlantı hazır. Şimdi kullanıcıların Kubernetes kimliklerini ve RBAC yetkilerini kontrol edin.