2.7. 多租户集群中的 Operator
Operator Lifecycle Manager (OLM) 的默认行为旨在简化 Operator 的安装过程。但是,此行为可能会缺少灵活性,特别是在多租户集群中。要让 OpenShift Container Platform 集群上的多个租户使用 Operator,OLM 的默认行为要求管理员以 All namespaces 模式安装 Operator,这可被视为违反了最小特权原则。
请考虑以下场景,以确定哪个 Operator 安装工作流最适合您的环境和要求。
2.7.1. 默认 Operator 安装模式和行为 复制链接链接已复制到粘贴板!
复制链接链接已复制到粘贴板!
当使用 Web 控制台作为管理员在 OpenShift Container Platform 中安装 Operator 时,您可以选择单个命名空间和所有命名空间安装模式。
- 单个命名空间
- 在所选命名空间中安装 Operator,并发出 Operator 请求在该命名空间中提供的所有权限。因为 Operator 本身安装在所选命名空间中,所以其 pod 和服务帐户也位于其中。
- 所有命名空间
-
将 Operator 安装至默认
openshift-operators命名空间,以便供集群中的所有命名空间监视和使用。进行所有命名空间中 Operator 请求的所有权限。在某些情况下,Operator 作者可以定义元数据,为用户授予该 Operator 建议的命名空间的第二个选项。
此选择还意味着受影响命名空间中的用户可以访问 Operator API,该 API 可以利用他们拥有的自定义资源 (CR),具体取决于命名空间中的角色:
-
namespace-admin和namespace-edit角色可以对 Operator API 进行读/写,这意味着他们可以使用它们。 -
namespace-view角色可以读取该 Operator 的 CR 对象。