yeke.io · dokümanlar
Cluster ekleme
İki mod var; ayrım şuradan çıkıyor: cluster'ın credential'ı nerede duruyor. Ekranlar ve operasyon zinciri ikisinde de aynı, yetkide fark var.
Hangi mod
Envanterde Cluster ekleye bastığınızda ilk sorulan budur.
| Agent modu | Doğrudan kubeconfig | |
|---|---|---|
| Credential nerede | Cluster'da kalır. Merkeze hiç gelmez. | core'da, AES-256-GCM ile şifreli. |
| Bağlantı yönü | Cluster'dan core'a outbound WebSocket tüneli. | core'dan apiserver'a doğrudan. |
| core ele geçerse | Bu cluster ele geçmiş olmaz. | Bu cluster da ele geçmiş sayılır. |
| Kurulum | Cluster'da bir kubectl apply. | Bir dosya yükleme. |
| Ön koşul | YEKE_PUBLIC_URL doğru olmalı. | — |
| Rol ayrımı | Çalışır: YEKE rolü Kubernetes grubuna düşer. | Yok — herkes aynı kubeconfig kimliğiyle davranır. |
Gizlilik sınıfı yüksek cluster'lar için agent modu önerilir. Rol ayrımı da yalnız orada kutudan çıkar; doğrudan modda kişi ayrımı istiyorsanız kişisel bağlama yazmanız gerekir.
Agent modu
Cluster'a küçük bir agent kurulur ve core'a kendisi bağlanır.
- 1 · Ekranda cluster'a bir ad verin ve yetki modunu seçin (aşağıda).
- 2 · Verilen komutu hedef cluster'da çalıştırın — tek kullanımlık bir bilet
taşıyan URL'den manifest uygulanır:
kubectl apply -f "<ekranda verilen URL>"
- 3 · Tünel kendiliğinden kurulur. Envanterde cluster bağlı görünür.
İki yetki modu
| Mod | Ne yapar | Ne zaman |
|---|---|---|
| Tam | Agent herhangi bir kullanıcı adına bürünebilir; YEKE rollerini karşılayan iki grup ve bağlamaları da kurulur. | Cluster'ı YEKE üzerinden yönetecekseniz. |
| Kısıtlı | Bürünülebilecek kullanıcı ve grupların listesi manifestin içine yazılır; dışındaki hiçbir kimliğe geçilemez. | Tavanı siz çizmek istiyorsanız. Liste boş bırakılamaz. |
Agent'ın kendi yetkisi bilerek dardır: okuma, keşif ve bürünme.
Hiçbir yazma fiili ve secrets erişimi yoktur. Kullanıcı isteği agent'ın
ServiceAccount'u ile koşmaz — agent isteğe bürünme başlığı ekler ve apiserver kararı
o kimliğe göre verir. Ayrıntısı Yetkilendirme sayfasında.
Modu sonradan değiştirmek mümkün: agent token'ını yenilediğinizde manifest yeniden üretilir ve açık tünel düşer — yeni manifesti uygulamanız gerekir.
Doğrudan kubeconfig
Kurulumu en hızlı yol; bedeli açıkça yazılı.
- 1 · kubeconfig'i yükleyin ya da yapıştırın. Birden çok context varsa hangisinin kullanılacağını seçersiniz.
- 2 · YEKE bağlantıyı ölçer — apiserver'a "bu kimlik kim" diye sorar ve cevabı ekrana yazar. Yapılandırmanın iddiası değil, apiserver'ın cevabı.
- 3 · Onaylayın. Onay kartı credential'ın core'da saklanacağını açıkça söyler.
Bu modda rol ayrımı yoktur: her YEKE kullanıcısı aynı kubeconfig kimliğiyle davranır ve apiserver denetim izinde kişi ayrımı kaybolur. YEKE'nin kendi izi kimin bastığını tutmaya devam eder. Kişi ayrımı istiyorsanız kişisel bağlama yazın.
Bağladıktan sonra
- Envanter her cluster'ın bağlı olup olmadığını, Kubernetes ve agent sürümünü gösterir.
- Yetkilendirme bir sonraki adımdır: bağlamak, yazma yetkisi vermek demek değildir.
Sırada yetki var.
Cluster bağlı ama kimin ne yapabileceği henüz Kubernetes'in elinde. Bir sonraki sayfa tam olarak bunu anlatıyor.