Config Connector 概览

Config Connector 是一种开源 Kubernetes 插件,可让您通过 Kubernetes 管理Google Cloud 资源。

许多云原生开发团队混合使用配置系统、API 和工具来管理其基础架构。这种混合通常难以理解,从而导致发生速度降低和费用高昂的错误。Config Connector 提供了一种可使用 Kubernetes 工具和 API 配置许多 Google Cloud 服务和资源的方法。

借助 Config Connector,您的环境可以使用 Kubernetes 管理的资源,包括:

  • 使用 RBAC 进行访问权限控制。
  • 要查看的活动。
  • 配置的唯一来源和理想状态管理,可降低复杂性。
  • 通过松散耦合的依赖关系实现最终一致性。

您可以通过与管理 Kubernetes 应用相同的方式来管理 Google Cloud 基础架构,从而降低复杂性和开发者的认知负担。

Config Connector 的工作方式

Config Connector 提供了一组 Kubernetes 自定义资源定义 (CRD) 和控制器。当您配置对象并将它们应用到集群时,Config Connector CRD 允许 Kubernetes 创建和管理 Google Cloud 资源。

为了使 Config Connector CRD 正常运行,Config Connector 会将 Pod 部署到具有提升的 RBAC 权限(例如创建、删除、获取和列出 CustomResourceDefinitions (CRD) 的权限)的节点。Config Connector 需要这些权限才能创建和协调 Kubernetes 资源。

当您配置对象并将其应用到集群时,Config Connector 会异步地将配置的状态与 Google Cloud API 进行协调。协调操作使用 Config Connector IAM 服务账号的身份执行,而不是向 Kubernetes 提交清单的人类用户或服务账号的身份。

在 Config Connector 命名空间(在命名空间模式下)或集群(在集群模式下)中创建 Kubernetes 资源的能力会授予使用 Config Connector 的身份更改云资源的授权。此机制类似于 CI/CD 流水线,其中将代码合并到代码库的能力也允许使用流水线的身份部署该代码。系统的安全性取决于严格控制谁可以创建这些对象,例如通过让 Kubernetes 控制器从可信的代码库应用 Config Connector 资源。

此方法将广泛的云访问权限管理权限委托给 Config Connector,同时通过代码库源代码控制来限制各个开发者的访问权限。与授予每位开发者直接修改云资源的权限相比,这种方式更安全。

如需开始使用,请安装 Config Connector,然后创建您的第一个资源。Config Connector 的控制器最终会使环境与所需状态保持一致。

自定义 Config Connector 的行为

Config Connector 提供了超出创建资源之外的额外功能。例如,您可以管理现有 Google Cloud 资源,并使用 Kubernetes Secret 提供敏感数据,例如资源的密码。如需了解详情,请参阅操作指南列表。

如需详细了解 Config Connector 如何使用自定义资源,请参阅关于 Config Connector CRD。如需查看 Config Connector 支持的 Google Cloud 资源的完整列表,请参阅 Config Connector 参考文档

后续步骤