Requisiti di accesso

Questa pagina descrive i requisiti di Azure e Google Cloud per utilizzare GKE su Azure .

Azure

Questa sezione descrive le autorizzazioni Azure e l'accesso alla rete richiesti per l'installazione e l'utilizzo di GKE su Azure.

Ruoli e autorizzazioni di installazione

Per configurare l'account Azure per GKE su Azure, devi disporre dei seguenti ruoli predefiniti di Azure:

Ruoli e autorizzazioni dell'applicazione

Per consentire a GKE su Azure di gestire le risorse nel tuo account Azure, devi concedere le autorizzazioni di registrazione dell'app. La sezione seguente descrive queste autorizzazioni.

Per esempi di come concedere queste autorizzazioni, consulta Prerequisiti.

Creazione di ruoli personalizzati

GKE su Azure richiede le seguenti autorizzazioni per creare ruoli personalizzati che concedono ai control plane del cluster l'accesso alle risorse sulla stessa VNet.

Ambito: il gruppo di risorse VNet

Autorizzazioni:

"Microsoft.Authorization/roleDefinitions/read",
"Microsoft.Authorization/roleDefinitions/write",
"Microsoft.Authorization/roleDefinitions/delete",

Unirsi alla VNet

GKE su Azure richiede le seguenti autorizzazioni per unire le risorse alla rete virtuale (VNet). Inoltre, configura le assegnazioni di ruolo per consentire alle istanze di macchine virtuali (VM) del control plane di utilizzare la rete virtuale.

Ambito: risorsa VNet

Autorizzazioni:

"*/read",
"Microsoft.Network/*/join/action",
"Microsoft.Authorization/roleAssignments/read",
"Microsoft.Authorization/roleAssignments/write",
"Microsoft.Authorization/roleAssignments/delete",

Ruoli di identità VM

GKE su Azure richiede i seguenti ruoli predefiniti di Azure per creare risorse e gestire le assegnazioni di ruoli di identità VM all'interno dei gruppi di risorse. GKE su Azure utilizza anche Azure Key Vault per distribuire i secret.

Ambito: il gruppo di risorse del cluster

Ruoli:

Accesso di rete in uscita

Per impostazione predefinita, i cluster GKE su Azure sono privati per la tua rete virtuale (VNet) di Azure. Ciò significa che il traffico in entrata da internet non è consentito e le VM non hanno indirizzi IP pubblici.

Per creare e gestire i cluster è necessario un accesso a internet in uscita limitato. La connettività a internet in uscita deve essere fornita da un gateway NAT.

Connessioni in uscita

Questa sezione definisce gli indirizzi a cui GKE su Azure deve connettersi per creare e gestire i cluster.

Connessioni generali

Le VM del control plane e del pool di nodi devono essere in grado di risolvere il DNS e stabilire connessioni TCP in uscita sulla porta 443.

Nomi host in uscita

GKE su Azure potrebbe connettersi ai seguenti endpoint:

Endpoint Motivo
storage.googleapis.com Per recuperare le dipendenze binarie da Cloud Storage durante l'installazione.
*.gcr.io Per recuperare le dipendenze binarie durante l'installazione da Container Registry.
gkeconnect.googleapis.com Per la gestione multi-cluster GKE.
oauth2.googleapis.com

sts.googleapis.com
Per l'autenticazione del cluster.
logging.googleapis.com Per l'invio di log a Cloud Logging.
monitoring.googleapis.com Per l'invio di metriche a Cloud Monitoring.
opsconfigmonitoring.googleapis.com Per l'invio di metadati delle risorse a Cloud Monitoring.
servicecontrol.googleapis.com Per Cloud Audit Logs.

Google Cloud

Questa sezione descrive i ruoli e le autorizzazioni di Identity and Access Management (IAM) necessari per installare GKE su Azure. Google Cloud

Ruoli Identity and Access Management

Installare GKE su Azure

Per installare l'anteprima di GKE su Azure, l'utente che attiva l'API GKE su Azure deve far parte di una lista consentita.

Gestisci i cluster

Per gestire i cluster GKE, puoi utilizzare i ruoli IAM predefiniti. Per ulteriori informazioni, vedi Autorizzazioni API.

Google Cloud API

GKE su Azure utilizza le seguenti API nel tuo progetto Google Cloud :

gkemulticloud.googleapis.com
anthos.googleapis.com
gkeconnect.googleapis.com
cloudresourcemanager.googleapis.com
containerregistry.googleapis.com
gkehub.googleapis.com
logging.googleapis.com
monitoring.googleapis.com
opsconfigmonitoring.googleapis.com
servicecontrol.googleapis.com
serviceusage.googleapis.com
stackdriver.googleapis.com
storage-api.googleapis.com
storage-component.googleapis.com
securetoken.googleapis.com
iam.googleapis.com
iamcredentials.googleapis.com
sts.googleapis.com

Configura workstation

Per installare e aggiornare l'installazione di GKE su Azure, devi avere accesso a una workstation che esegue Linux o macOS. Questa documentazione presuppone che tu stia utilizzando una shell bash su Linux o macOS. Se non hai accesso a un ambiente shell bash, puoi utilizzare Cloud Shell.

Azure

Per installare GKE su Azure, devi installare l'interfaccia a riga di comando di Azure. Per saperne di più, vedi Installare l'interfaccia a riga di comando di Azure.

Google Cloud CLI

Installa e gestisci GKE su Azure con Google Cloud CLI dalla versione 347.0.0 o successive di Google Cloud CLI. Per confermare di aver installato gcloud CLI, esegui questo comando:

gcloud version

Se non hai installato gcloud CLI, consulta Installazione di Google Cloud CLI.

Passaggi successivi