|
Ce document a été traduit à l'aide d'une technologie de traduction automatique. Bien que nous nous efforcions de fournir des traductions exactes, nous ne fournissons aucune garantie quant à l'exhaustivité, l'exactitude ou la fiabilité du contenu traduit. En cas de divergence, la version originale anglaise prévaut et fait foi. |
Clusters privés
Dans GKE, clusters privés sont des clusters dont les nœuds sont isolés du trafic entrant et sortant en leur attribuant uniquement des adresses IP internes. Les clusters privés dans GKE ont la possibilité d’exposer le point de terminaison du plan de contrôle comme une adresse accessible publiquement ou comme une adresse privée. Ceci est différent des autres fournisseurs Kubernetes, qui peuvent désigner des clusters avec des points de terminaison de plan de contrôle privés comme des "clusters privés" mais permettent toujours le trafic vers et depuis les nœuds. Vous pouvez vouloir créer un cluster avec des nœuds privés, avec ou sans un point de terminaison de plan de contrôle public, en fonction des exigences de réseau et de sécurité de votre organisation. Un cluster GKE provisionné depuis Rancher peut utiliser des nœuds isolés en sélectionnant "Cluster Privé" dans les Options de Cluster (sous "Afficher les options avancées"). Le point de terminaison du plan de contrôle peut être rendu privé en sélectionnant "Activer le Point de Terminaison Privé".
Nœuds privés
Parce que les nœuds dans un cluster privé n’ont que des adresses IP internes, ils ne pourront pas installer l’agent de cluster et Rancher ne pourra pas gérer complètement le cluster. Cela peut être contourné de plusieurs manières.
Cloud NAT
|
Cloud NAT engendrera des frais. |
Si restreindre l’accès sortant à Internet n’est pas une préoccupation pour votre organisation, utilisez le service Cloud NAT de Google pour permettre aux nœuds du réseau privé d’accéder à Internet, leur permettant de télécharger les images requises depuis Docker Hub et de contacter le serveur de gestion Rancher. C’est la solution la plus simple.
Registre privé
|
Ce scénario n’est pas officiellement supporté, mais est décrit pour les cas où l’utilisation du service Cloud NAT n’est pas suffisante. |
Si restreindre à la fois le trafic entrant et sortant vers les nœuds est une exigence, suivez les instructions d’installation pour environnements isolés physiquement afin de configurer une image de conteneur privée registre sur le VPC où se trouvera le cluster, permettant aux nœuds du cluster d’accéder et de télécharger les images dont ils ont besoin pour exécuter l’agent de cluster. Si le point de terminaison du plan de contrôle est également privé, Rancher aura besoin d’un accès direct à celui-ci.
Point de terminaison du plan de contrôle privé
Si le cluster dispose d’un point de terminaison public, Rancher pourra accéder au cluster, et aucune étape supplémentaire ne sera nécessaire. Cependant, si le cluster n’a pas de point de terminaison public, des considérations doivent être prises en compte pour garantir que Rancher puisse accéder au cluster.
Cloud NAT
|
Cloud NAT engendrera des frais. |
Comme mentionné ci-dessus, si la restriction de l’accès Internet sortant aux nœuds n’est pas une préoccupation, le service Cloud NAT de Google peut être utilisé pour permettre aux nœuds d’accéder à Internet. Pendant que le cluster est en cours de provisionnement, Rancher fournira une commande d’enregistrement à exécuter sur le cluster. Téléchargez le kubeconfig pour le nouveau cluster et exécutez la commande kubectl fournie sur le cluster. Accéder au cluster pour exécuter cette commande peut se faire en créant un nœud temporaire ou en utilisant un nœud existant dans le VPC, ou en se connectant ou en créant un tunnel SSH à travers l’un des nœuds du cluster.
Accès direct
Si le serveur Rancher est exécuté sur le même VPC que le plan de contrôle du cluster, il aura un accès direct au point de terminaison privé du plan de contrôle. Les nœuds du cluster devront avoir accès à un registre privé pour télécharger des images comme décrit ci-dessus.
Vous pouvez également utiliser des services de Google tels que Cloud VPN ou Cloud Interconnect VLAN pour faciliter la connectivité entre le réseau de votre organisation et votre VPC Google.