דרישות גישה

בדף הזה מתוארות הדרישות של Azure לשימוש ב-GKE ב-Azure. Google Cloud

Azure

בקטע הזה מוסבר על ההרשאות ב-Azure ועל הגישה לרשת שנדרשות להתקנה ולשימוש ב-GKE ב-Azure.

תפקידים והרשאות להתקנה

כדי להגדיר את חשבון Azure ל-GKE ב-Azure, צריך את התפקידים המובנים של Azure הבאים:

תפקידים והרשאות באפליקציה

כדי לאפשר ל-GKE on Azure לנהל משאבים בחשבון Azure, צריך להעניק הרשאות לרישום האפליקציה. בקטע הבא מפורטות ההרשאות האלה.

דוגמאות להענקת ההרשאות האלה מופיעות בקטע דרישות מוקדמות.

יצירת תפקידים מותאמים אישית

ל-GKE ב-Azure דרושות ההרשאות הבאות כדי ליצור תפקידים בהתאמה אישית שמעניקים למישורי הבקרה של האשכול גישה למשאבים באותה רשת VNet.

היקף: קבוצת המשאבים של הרשת הווירטואלית

הרשאות:

"Microsoft.Authorization/roleDefinitions/read",
"Microsoft.Authorization/roleDefinitions/write",
"Microsoft.Authorization/roleDefinitions/delete",

הצטרפות ל-VNet

ל-GKE ב-Azure נדרשות ההרשאות הבאות כדי להוסיף משאבים לרשת וירטואלית (VNet). היא גם מגדירה הקצאות תפקידים כדי לאפשר למכונות וירטואליות (VM) של מישור הבקרה להשתמש ברשת הווירטואלית.

היקף: משאב VNet

הרשאות:

"*/read",
"Microsoft.Network/*/join/action",
"Microsoft.Authorization/roleAssignments/read",
"Microsoft.Authorization/roleAssignments/write",
"Microsoft.Authorization/roleAssignments/delete",

תפקידים של זהות מכונה וירטואלית

ל-GKE ב-Azure דרושים התפקידים המובנים הבאים ב-Azure כדי ליצור משאבים ולנהל הקצאות של תפקידי זהות של מכונות וירטואליות בתוך קבוצות משאבים. ‫GKE ב-Azure משתמש גם ב-Azure Key Vault כדי להפיץ סודות.

היקף: קבוצת משאבי האשכול

תפקידים:

גישה לרשת יוצאת

כברירת מחדל, אשכולות GKE ב-Azure הם פרטיים ב-Azure Virtual Network ‏ (VNet). המשמעות היא שלא מתאפשרת תנועת גולשים נכנסת מהאינטרנט, ולמכונות הווירטואליות אין כתובות IP ציבוריות.

כדי ליצור ולנהל אשכולות, נדרשת גישה מוגבלת לאינטרנט. חיבור לאינטרנט יוצא צריך להיות מסופק על ידי שער NAT.

חיבורים יוצאים

בקטע הזה מוגדרות הכתובות שאליהן GKE ב-Azure צריך להתחבר כדי ליצור ולנהל אשכולות.

חיבורים כלליים

המכונות הווירטואליות במישור הבקרה ובמאגר הצמתים צריכות להיות מסוגלות ליצור רזולוציית DNS וליצור חיבורי TCP יוצאים ביציאה 443.

שמות מארחים של הודעות יוצאות

יכול להיות ש-GKE ב-Azure יתחבר לנקודות הקצה הבאות:

נקודת קצה (endpoint) סיבה
storage.googleapis.com כדי לאחזר תלות בינארית מ-Cloud Storage במהלך ההתקנה.
*.gcr.io לשליפת יחסי תלות בינאריים במהלך ההתקנה מ-Container Registry.
gkeconnect.googleapis.com לניהול של כמה אשכולות ב-GKE.
oauth2.googleapis.com

sts.googleapis.com
לאימות אשכול.
logging.googleapis.com לשליחת יומנים אל Cloud Logging.
monitoring.googleapis.com לשליחת מדדים אל Cloud Monitoring.
opsconfigmonitoring.googleapis.com לשליחת מטא-נתונים של משאבים אל Cloud Monitoring.
servicecontrol.googleapis.com ל-Cloud Audit Logging.

Google Cloud

בקטע הזה מוסבר על התפקידים וההרשאות של ניהול הזהויות והרשאות הגישה (IAM) שנדרשים להתקנת GKE ב-Azure. Google Cloud

תפקידים בניהול זהויות והרשאות גישה (IAM)

התקנה של GKE ב-Azure

כדי להתקין את הגרסה המקדימה של GKE ב-Azure, המשתמש שמפעיל את GKE on Azure API צריך להיות חלק מרשימת היתרים.

ניהול אשכולות

כדי לנהל אשכולות GKE, אפשר להשתמש בתפקידי IAM מוגדרים מראש. מידע נוסף מופיע במאמר בנושא הרשאות API.

ממשקי API שלGoogle Cloud

‫GKE ב-Azure משתמש בממשקי ה-API הבאים בפרויקט שלכם: Google Cloud

gkemulticloud.googleapis.com
anthos.googleapis.com
gkeconnect.googleapis.com
cloudresourcemanager.googleapis.com
containerregistry.googleapis.com
gkehub.googleapis.com
logging.googleapis.com
monitoring.googleapis.com
opsconfigmonitoring.googleapis.com
servicecontrol.googleapis.com
serviceusage.googleapis.com
stackdriver.googleapis.com
storage-api.googleapis.com
storage-component.googleapis.com
securetoken.googleapis.com
iam.googleapis.com
iamcredentials.googleapis.com
sts.googleapis.com

הגדרת תחנת עבודה

כדי להתקין ולשדרג את ההתקנה של GKE ב-Azure, צריך גישה לתחנת עבודה שפועלת בה מערכת Linux או macOS. במסמכי התיעוד האלה מניחים שאתם משתמשים במעטפת bash ב-Linux או ב-macOS. אם אין לכם גישה לסביבת מעטפת של bash, אתם יכולים להשתמש ב-Cloud Shell.

Azure

כדי להתקין את GKE ב-Azure, צריך להתקין את Azure CLI. מידע נוסף מופיע במאמר בנושא התקנת Azure CLI.

Google Cloud CLI

אפשר להתקין ולנהל את GKE ב-Azure באמצעות Google Cloud CLI מגרסה 347.0.0 ואילך של Google Cloud CLI. כדי לוודא שה-CLI של gcloud מותקן, מריצים את הפקודה הבאה:

gcloud version

אם לא התקנתם את ה-CLI של gcloud, תוכלו לעיין במאמר בנושא התקנת Google Cloud CLI.

המאמרים הבאים