|
本文档采用自动化机器翻译技术翻译。 尽管我们力求提供准确的译文,但不对翻译内容的完整性、准确性或可靠性作出任何保证。 若出现任何内容不一致情况,请以原始 英文 版本为准,且原始英文版本为权威文本。 |
SUSE Rancher Prime Helm Chart 选项
本页面是 Rancher Helm chart 的配置参考。
有关启用实验性功能的信息,请参阅 启用实验性功能。
通用选项
| 选项 | 默认值 | 说明 |
|---|---|---|
|
" " |
|
|
" " |
|
|
"rancher" |
|
|
" " |
|
|
"production" |
|
|
false |
|
高级选项
| 选项 | 默认值 | 说明 |
|---|---|---|
|
false |
|
|
"true" |
|
|
"" |
|
|
"preferred" |
|
|
"sidecar" |
|
|
"/var/log/rancher/audit" |
|
|
false |
|
|
0 |
|
|
1 |
|
|
1 |
|
|
100 |
|
|
"registry.suse.com/bci/bci-micro" |
|
|
"15.4.14.3" |
|
|
"IfNotPresent" |
|
|
"" |
|
|
"" |
|
|
false |
|
|
[] |
|
|
[] |
|
|
"" |
|
|
{} |
|
|
true |
|
|
"" |
|
|
"127.0.0.0/8,10.0.0.0/8,172.16.0.0/12,192.168.0.0/16,.svc,.cluster.local,cattle-system.svc" |
|
|
"" |
|
|
"" |
|
|
"rancher/rancher" |
|
|
"IfNotPresent" |
|
|
"" |
|
|
3 |
|
|
{} |
|
|
"" |
|
|
"ingress" |
|
|
|
|
启动密码
您可以在 Rancher 安装期间 设置特定的启动密码。如果您没有设置特定的启动密码,Rancher 会随机生成一个密码用于第一个管理员账户。
首次登录时,请使用您设置的启动密码进行登录。如果您没有设置启动密码,Rancher UI 会显示可以用于 检索启动密码 的命令。运行这些命令并登录到账户。首次登录后,系统会要求您重置管理员密码。
API 审计日志
启用 API 审计日志。
您可以像收集任何容器日志一样收集此日志。为 Rancher 服务器集群上的 System 项目启用 日志记录。
--set auditLog.enabled=true --set auditLog.level=1
默认情况下,启用审计日志将在 Rancher pod 中创建一个边车容器。该容器(rancher-audit-log)将日志流式传输到`stdout`。您可以像收集任何容器日志一样收集此日志。当使用边车作为审计日志目标时,hostPath、maxAge、maxBackups 和 maxSize 选项不适用。建议使用您的操作系统或 Docker 守护程序的日志轮换功能来控制磁盘空间使用。为 Rancher 服务器集群或系统项目启用 日志记录。
将 auditLog.destination 设置为 hostPath,以将日志转发到与主机系统共享的卷,而不是流式传输到边车容器。当将目标设置为 hostPath 时,您可能需要调整其他 auditLog 参数以进行日志轮换。
设置额外环境变量
您可以使用 extraEnv 为 Rancher 服务器设置额外的环境变量。此列表以 YAML 格式传递给 Rancher 部署。它嵌入在 env 下,用于 Rancher 容器。有关设置容器环境变量的详细信息,请参阅 Kubernetes 文档,extraEnv 可以使用 为容器定义环境变量 中引用的任何键。
考虑一个使用 name 和 value 键的示例:
--set 'extraEnv[0].name=CATTLE_TLS_MIN_VERSION'
--set 'extraEnv[0].value=1.0'
如果将敏感数据作为环境变量的值传递,例如代理身份验证凭据,强烈建议使用 Secret 引用。这将防止敏感数据在 Helm 或 Rancher 部署中暴露。
考虑一个使用 name、valueFrom.secretKeyRef.name 和 valueFrom.secretKeyRef.key 键的示例。请参见 HTTP 代理 中的示例。
TLS 设置
当您在 Kubernetes 集群内部安装 Rancher 时,TLS 会在集群的入口控制器处卸载。可能的 TLS 设置取决于使用的入口控制器。
有关更多信息和选项,请参见 TLS 设置。
导入 local 集群
默认情况下,Rancher 服务器将检测并导入其运行的 local 集群。对 local 集群有访问权限的用户将基本上对 Rancher 服务器管理的所有集群拥有 "root" 访问权限。
|
如果您关闭 addLocal,大多数 Rancher v2.5 功能将无法工作,包括 EKS 提供程序。 |
如果这在您的环境中是一个问题,您可以在初始安装时将此选项设置为 "false"。
此选项仅在初始 Rancher 安装时有效。有关更多信息,请参见 问题 16522。
--set addLocal="false"
自定义您的 Ingress
要自定义或使用不同的 Ingress 与 Rancher 服务器,您可以设置自己的 Ingress 注解。
请参考 Traefik 文档,以获取 Traefik 的 kubernetesIngressNginx 提供程序支持的完整 Ingress NGINX 注解列表和不支持的注解。
设置自定义证书颁发者的示例:
--set ingress.extraAnnotations.'cert-manager\.io/cluster-issuer'=issuer-name
HTTP 代理
Rancher 需要互联网访问以实现某些功能(Helm Chart)。使用`proxy`设置您的代理服务器,或使用`extraEnv`设置`HTTPS_PROXY`环境变量以指向您的代理服务器。
将您的IP例外添加到`noProxy` Chart值中,作为以逗号分隔的列表。确保您添加以下值:
-
Pod集群IP范围(默认:
10.42.0.0/16)。 -
服务集群IP范围(默认:
10.43.0.0/16)。 -
内部集群域(默认:
.svc,.cluster.local)。 -
任何工作集群
controlplane节点。 Rancher在此列表中支持CIDR表示法范围。
在不包含敏感数据时,可以使用`proxy`或`extraEnv` Chart选项。使用`extraEnv`时,noProxy Helm 选项将被忽略。因此,NO_PROXY`环境变量也必须设置为`extraEnv。
以下是使用`proxy` Chart选项设置代理的示例:
--set proxy="http://<proxy_url:proxy_port>/"
使用`extraEnv` Chart选项设置代理的示例:
--set extraEnv[1].name=HTTPS_PROXY
--set extraEnv[1].value="http://<proxy_url>:<proxy_port>/"
--set extraEnv[2].name=NO_PROXY
--set extraEnv[2].value="127.0.0.0/8\,10.0.0.0/8\,172.16.0.0/12\,192.168.0.0/16\,.svc\,.cluster.local"
在包含敏感数据时,例如代理身份验证凭据,请使用`extraEnv`选项与`valueFrom.secretRef`结合,以防止敏感数据在 Helm 或 Rancher 部署中暴露。
以下是使用`extraEnv`配置代理的示例。此示例 Secret 的 "http://<username>:<password>@<proxy_url>:<proxy_port>/" 键中将包含值 "https-proxy-url":
--set extraEnv[1].name=HTTPS_PROXY
--set extraEnv[1].valueFrom.secretKeyRef.name=secret-name
--set extraEnv[1].valueFrom.secretKeyRef.key=https-proxy-url
--set extraEnv[2].name=NO_PROXY
--set extraEnv[2].value="127.0.0.0/8\,10.0.0.0/8\,172.16.0.0/12\,192.168.0.0/16\,.svc\,.cluster.local"
要了解如何配置环境变量,请参考 为容器定义环境变量。
附加受信任的 CA
如果您有私有注册表、目录或拦截证书的代理,您可能需要向Rancher添加更多受信任的CA。
--set additionalTrustedCAs=true
一旦创建了Rancher部署,将您的CA证书以pem格式复制到文件名为`ca-additional.pem`的文件中,并使用`kubectl`在`cattle-system`名称空间中创建`tls-ca-additional` Secret。
kubectl -n cattle-system create secret generic tls-ca-additional --from-file=ca-additional.pem=./ca-additional.pem
私有注册表和隔离安装
有关使用私有注册表安装Rancher的详细信息,请参见隔离安装文档。
外部TLS终止
我们建议将负载均衡器配置为第4层负载均衡器,将普通的80/tcp和443/tcp转发到Rancher管理集群节点。集群上的Ingress控制器将把80端口的http流量重定向到443端口的https。
您可以在Rancher集群外部的L7负载均衡器(入口)上终止SSL/TLS。使用`--set tls=external`选项,并将负载均衡器指向所有Rancher集群节点的 http 80 端口。这将使Rancher界面在 http 80 端口上可用。请注意,允许直接连接到Rancher集群的客户端将不会加密。如果您选择这样做,我们建议您在网络级别限制对负载均衡器的直接访问。
|
如果您使用的是私有CA签名的证书(或如果`agent-tls-mode`设置为`strict`),请添加`--set privateCA=true`并查看添加TLS密钥 - 使用私有CA签名的证书以添加Rancher的CA证书。 |
您的负载均衡器必须支持长时间的WebSocket连接,并需要插入代理头部,以便Rancher可以正确路由链接。