דרישות גישה
בדף הזה מתוארות הדרישות של Azure לשימוש ב-GKE ב-Azure. Google Cloud
Azure
בקטע הזה מוסבר על ההרשאות ב-Azure ועל הגישה לרשת שנדרשות להתקנה ולשימוש ב-GKE ב-Azure.
תפקידים והרשאות להתקנה
כדי להגדיר את חשבון Azure ל-GKE ב-Azure, צריך את התפקידים המובנים של Azure הבאים:
אדמין אפליקציות כדי ליצור אפליקציה ב-Azure Active Directory ולהעלות אישורים.
אדמין גישת משתמשים כדי להעניק גישה לקבוצת משאבים ולמשאבים.
תורם ליצירת משאבים.
תפקידים והרשאות באפליקציה
כדי לאפשר ל-GKE on Azure לנהל משאבים בחשבון Azure, צריך להעניק הרשאות לרישום האפליקציה. בקטע הבא מפורטות ההרשאות האלה.
דוגמאות להענקת ההרשאות האלה מופיעות בקטע דרישות מוקדמות.
יצירת תפקידים מותאמים אישית
ל-GKE ב-Azure דרושות ההרשאות הבאות כדי ליצור תפקידים בהתאמה אישית שמעניקים למישורי הבקרה של האשכול גישה למשאבים באותה רשת VNet.
היקף: קבוצת המשאבים של הרשת הווירטואלית
הרשאות:
"Microsoft.Authorization/roleDefinitions/read",
"Microsoft.Authorization/roleDefinitions/write",
"Microsoft.Authorization/roleDefinitions/delete",
הצטרפות ל-VNet
ל-GKE ב-Azure נדרשות ההרשאות הבאות כדי להוסיף משאבים לרשת וירטואלית (VNet). היא גם מגדירה הקצאות תפקידים כדי לאפשר למכונות וירטואליות (VM) של מישור הבקרה להשתמש ברשת הווירטואלית.
היקף: משאב VNet
הרשאות:
"*/read",
"Microsoft.Network/*/join/action",
"Microsoft.Authorization/roleAssignments/read",
"Microsoft.Authorization/roleAssignments/write",
"Microsoft.Authorization/roleAssignments/delete",
תפקידים של זהות מכונה וירטואלית
ל-GKE ב-Azure דרושים התפקידים המובנים הבאים ב-Azure כדי ליצור משאבים ולנהל הקצאות של תפקידי זהות של מכונות וירטואליות בתוך קבוצות משאבים. GKE ב-Azure משתמש גם ב-Azure Key Vault כדי להפיץ סודות.
היקף: קבוצת משאבי האשכול
תפקידים:
גישה לרשת יוצאת
כברירת מחדל, אשכולות GKE ב-Azure הם פרטיים ב-Azure Virtual Network (VNet). המשמעות היא שלא מתאפשרת תנועת גולשים נכנסת מהאינטרנט, ולמכונות הווירטואליות אין כתובות IP ציבוריות.
כדי ליצור ולנהל אשכולות, נדרשת גישה מוגבלת לאינטרנט. חיבור לאינטרנט יוצא צריך להיות מסופק על ידי שער NAT.
חיבורים יוצאים
בקטע הזה מוגדרות הכתובות שאליהן GKE ב-Azure צריך להתחבר כדי ליצור ולנהל אשכולות.
חיבורים כלליים
המכונות הווירטואליות במישור הבקרה ובמאגר הצמתים צריכות להיות מסוגלות ליצור רזולוציית DNS וליצור חיבורי TCP יוצאים ביציאה 443.
שמות מארחים של הודעות יוצאות
יכול להיות ש-GKE ב-Azure יתחבר לנקודות הקצה הבאות:
| נקודת קצה (endpoint) | סיבה |
|---|---|
storage.googleapis.com |
כדי לאחזר תלות בינארית מ-Cloud Storage במהלך ההתקנה. |
*.gcr.io |
לשליפת יחסי תלות בינאריים במהלך ההתקנה מ-Container Registry. |
gkeconnect.googleapis.com |
לניהול של כמה אשכולות ב-GKE. |
oauth2.googleapis.com sts.googleapis.com |
לאימות אשכול. |
logging.googleapis.com |
לשליחת יומנים אל Cloud Logging. |
monitoring.googleapis.com |
לשליחת מדדים אל Cloud Monitoring. |
opsconfigmonitoring.googleapis.com |
לשליחת מטא-נתונים של משאבים אל Cloud Monitoring. |
servicecontrol.googleapis.com |
ל-Cloud Audit Logging. |
Google Cloud
בקטע הזה מוסבר על התפקידים וההרשאות של ניהול הזהויות והרשאות הגישה (IAM) שנדרשים להתקנת GKE ב-Azure. Google Cloud
תפקידים בניהול זהויות והרשאות גישה (IAM)
התקנה של GKE ב-Azure
כדי להתקין את הגרסה המקדימה של GKE ב-Azure, המשתמש שמפעיל את GKE on Azure API צריך להיות חלק מרשימת היתרים.
ניהול אשכולות
כדי לנהל אשכולות GKE, אפשר להשתמש בתפקידי IAM מוגדרים מראש. מידע נוסף מופיע במאמר בנושא הרשאות API.
ממשקי API שלGoogle Cloud
GKE ב-Azure משתמש בממשקי ה-API הבאים בפרויקט שלכם: Google Cloud
gkemulticloud.googleapis.com
anthos.googleapis.com
gkeconnect.googleapis.com
cloudresourcemanager.googleapis.com
containerregistry.googleapis.com
gkehub.googleapis.com
logging.googleapis.com
monitoring.googleapis.com
opsconfigmonitoring.googleapis.com
servicecontrol.googleapis.com
serviceusage.googleapis.com
stackdriver.googleapis.com
storage-api.googleapis.com
storage-component.googleapis.com
securetoken.googleapis.com
iam.googleapis.com
iamcredentials.googleapis.com
sts.googleapis.com
הגדרת תחנת עבודה
כדי להתקין ולשדרג את ההתקנה של GKE ב-Azure, צריך גישה לתחנת עבודה שפועלת בה מערכת Linux או macOS. במסמכי התיעוד האלה מניחים שאתם משתמשים במעטפת bash ב-Linux או ב-macOS. אם אין לכם גישה לסביבת מעטפת של bash, אתם יכולים להשתמש ב-Cloud Shell.
Azure
כדי להתקין את GKE ב-Azure, צריך להתקין את Azure CLI. מידע נוסף מופיע במאמר בנושא התקנת Azure CLI.
Google Cloud CLI
אפשר להתקין ולנהל את GKE ב-Azure באמצעות Google Cloud CLI מגרסה 347.0.0 ואילך של Google Cloud CLI. כדי לוודא שה-CLI של gcloud מותקן, מריצים את הפקודה הבאה:
gcloud version
אם לא התקנתם את ה-CLI של gcloud, תוכלו לעיין במאמר בנושא התקנת Google Cloud CLI.
המאמרים הבאים
- משלימים את הדרישות המוקדמות להתקנה.