Requisitos de acceso

En esta página se describen los requisitos de Azure para usar GKE en Azure. Google Cloud

Azure

En esta sección se describen los permisos de Azure y el acceso a la red necesarios para instalar y usar GKE en Azure.

Roles y permisos de instalación

Para configurar tu cuenta de Azure para GKE en Azure, necesitas los siguientes roles integrados de Azure:

Roles y permisos de aplicaciones

Para permitir que GKE en Azure gestione recursos en tu cuenta de Azure, debes conceder permisos de registro de aplicaciones. En la siguiente sección se describen estos permisos.

Para ver ejemplos de cómo conceder estos permisos, consulta Requisitos previos.

Cómo crear funciones personalizadas

GKE en Azure necesita los siguientes permisos para crear roles personalizados que concedan a los planos de control de clústeres acceso a los recursos de la misma red virtual.

Ámbito: tu grupo de recursos de red virtual

Permisos:

"Microsoft.Authorization/roleDefinitions/read",
"Microsoft.Authorization/roleDefinitions/write",
"Microsoft.Authorization/roleDefinitions/delete",

Unirse a la red virtual

GKE en Azure necesita los siguientes permisos para unir recursos a la red virtual (VNet). También configura asignaciones de roles para permitir que las instancias de máquina virtual (VM) del plano de control usen la red virtual.

Ámbito: recurso de red virtual

Permisos:

"*/read",
"Microsoft.Network/*/join/action",
"Microsoft.Authorization/roleAssignments/read",
"Microsoft.Authorization/roleAssignments/write",
"Microsoft.Authorization/roleAssignments/delete",

Roles de identidad de la VM

GKE en Azure necesita los siguientes roles integrados de Azure para crear recursos y gestionar las asignaciones de roles de identidad de las máquinas virtuales en grupos de recursos. GKE en Azure también usa Azure Key Vault para distribuir secretos.

Ámbito: tu grupo de recursos de clúster

Funciones:

Acceso a la red saliente

De forma predeterminada, los clústeres de GKE en Azure son privados para tu red virtual (VNet) de Azure. Esto significa que no se permite el tráfico entrante desde Internet y que las VMs no tienen direcciones IP públicas.

Se requiere un acceso a Internet de salida limitado para crear y gestionar clústeres. La conectividad a Internet saliente debe proporcionarla una pasarela de NAT.

Conexiones salientes

En esta sección se definen las direcciones a las que debe conectarse GKE en Azure para crear y gestionar clústeres.

Conexiones generales

Las VMs del plano de control y del grupo de nodos deben poder resolver DNS y establecer conexiones TCP salientes en el puerto 443.

Nombres de host salientes

GKE en Azure puede conectarse a los siguientes endpoints:

Endpoint Motivo
storage.googleapis.com Para obtener dependencias binarias de Cloud Storage durante la instalación.
*.gcr.io Para obtener dependencias binarias durante la instalación desde Container Registry.
gkeconnect.googleapis.com Para la gestión de varios clústeres de GKE.
oauth2.googleapis.com

sts.googleapis.com
Para la autenticación de clústeres.
logging.googleapis.com Para enviar registros a Cloud Logging.
monitoring.googleapis.com Para enviar métricas a Cloud Monitoring.
opsconfigmonitoring.googleapis.com Para enviar metadatos de recursos a Cloud Monitoring.
servicecontrol.googleapis.com Para el registro de auditoría de Cloud.

Google Cloud

En esta sección se describen los Google Cloud roles y permisos de Gestión de Identidades y Accesos (IAM) que necesitas para instalar GKE en Azure.

Roles de Gestión de Identidades y Accesos

Instalar GKE en Azure

Para instalar la versión preliminar de GKE en Azure, el usuario que active la API de GKE en Azure debe formar parte de una lista de permitidos.

Gestionar clústeres

Para gestionar clústeres de GKE, puedes usar roles de IAM predefinidos. Para obtener más información, consulta Permisos de la API.

Google Cloud APIs

GKE en Azure usa las siguientes APIs en tu Google Cloud proyecto:

gkemulticloud.googleapis.com
anthos.googleapis.com
gkeconnect.googleapis.com
cloudresourcemanager.googleapis.com
containerregistry.googleapis.com
gkehub.googleapis.com
logging.googleapis.com
monitoring.googleapis.com
opsconfigmonitoring.googleapis.com
servicecontrol.googleapis.com
serviceusage.googleapis.com
stackdriver.googleapis.com
storage-api.googleapis.com
storage-component.googleapis.com
securetoken.googleapis.com
iam.googleapis.com
iamcredentials.googleapis.com
sts.googleapis.com

Configurar una estación de trabajo

Para instalar y actualizar tu instalación de GKE en Azure, debes tener acceso a una estación de trabajo que ejecute Linux o macOS. En esta documentación se presupone que usas un shell bash en Linux o macOS. Si no tienes acceso a un entorno de shell de Bash, puedes usar Cloud Shell.

Azure

Para instalar GKE en Azure, debes tener instalada la CLI de Azure. Para obtener más información, consulta Instalar la CLI de Azure.

Google Cloud CLI

Puedes instalar y gestionar GKE en Azure con Google Cloud CLI a partir de la versión 347.0.0 de Google Cloud CLI. Para confirmar que tienes instalada la CLI de gcloud, ejecuta el siguiente comando:

gcloud version

Si no tienes instalado gcloud CLI, consulta el artículo Instalar Google Cloud CLI.

Siguientes pasos