第 14 章 托管 control plane 的网络
对于独立的 OpenShift Container Platform,代理支持主要包括确保集群中的工作负载配置为使用 HTTP 或 HTTPS 代理来访问外部服务,满足 NO_PROXY
设置(如果配置了 NO_PROXY),并接受为代理配置的任何信任捆绑包。
对于托管的 control plane,代理支持涉及以下额外的用例。
14.1. 需要访问外部服务的 control plane 工作负载 复制链接链接已复制到粘贴板!
复制链接链接已复制到粘贴板!
在 control plane 中运行的 Operator 需要通过为托管集群配置的代理访问外部服务。代理通常只能通过数据平面访问。control plane 工作负载如下:
- 在创建 OAuth 服务器配置时,Control Plane Operator 需要从某些身份提供程序验证并获取端点。
- OAuth 服务器需要非 LDAP 身份提供程序访问权限。
- OpenShift API 服务器处理镜像 registry 元数据导入。
- Ingress Operator 需要访问权限来验证外部 Canary 路由。
-
您必须在传输控制协议(TCP)和用户数据报协议(UDP)上打开防火墙端口
53
,以允许域名服务(DNS)协议按预期工作。
在托管集群中,您必须将源自 Control Plane Operator、Ingress Operator、OAuth 服务器和 OpenShift API 服务器 pod 的流量发送到配置的代理,然后发送到其最终目的地。
注意
当托管集群减少到零个计算节点时,无法进行一些操作;例如,当您从需要代理访问的 registry 中导入 OpenShift 镜像流时。