搜索

2.5. 使用 Red Hat Marketplace 在 GCP 上创建集群

download PDF

当通过 OpenShift Cluster Manager Hybrid Cloud Console 在 Google Cloud 上创建 OpenShift Dedicated (OSD)集群时,客户可以选择 Red Hat Marketplace 作为首选账单模型。OSD 定价基于消费,客户通过 Red Hat Marketplace 帐户直接计费。

流程

  1. 登录 OpenShift Cluster Manager,再点 Create cluster
  2. Cloud 选项卡中,点 Red Hat OpenShift Dedicated 行中的 Create cluster
  3. Billing model 下,配置订阅类型和基础架构类型:

    1. 选择 On-Demand 订阅类型。
    2. 从下拉菜单中选择 Red Hat Marketplace
    3. 点击 Next
  4. Cloud provider 页面中:

    1. 选择 Google Cloud 作为您的云供应商。
    2. 点显示您已读取和完成继续创建集群所需的所有先决条件的复选框。
    3. 添加您的服务帐户密钥。

      注意

      如需有关服务帐户密钥的更多信息,请点位于 Service account key 旁边的信息图标。

    4. Next 以验证您的云供应商帐户,再进入 Cluster details 页面。
  5. Cluster details 页面中,为集群提供一个名称并指定集群详情:

    1. 添加集群名称
    2. 可选:集群创建会生成域前缀,作为您在 openshiftapps.com 上置备的集群的子域。如果集群名称小于或等于 15 个字符,该名称用于域前缀。如果集群名称超过 15 个字符,则域前缀会随机生成为 15 个字符的字符串。

      要自定义子域,请选择 Create custom domain prefix 复选框,然后在 Domain prefix 字段中输入您的域前缀名称。域前缀不能超过 15 个字符,在您的机构内必须是唯一的,且在集群创建后无法更改。

    3. Version 下拉菜单中选择集群版本。
    4. Region 下拉菜单中选择云供应商区域。
    5. 选择 Single zoneMulti-zone 配置。
    6. 可选: 选择 Enable Secure Boot for Shielded VMs,以便在安装集群时使用 Shielded 虚拟机。如需更多信息,请参阅 Shielded VM

      重要

      要成功创建集群,如果您的机构启用了策略约束 constraints/compute.requireShieldedVm,则需要选择 Enable Secure Boot support for Shielded VM。如需有关 GCP 机构策略约束的更多信息,请参阅机构策略限制

    7. 选择 Enable user workload monitoring 以监控您自己的项目,使其与红帽站点可靠性工程师(SRE)平台指标隔离。默认启用这个选项。
  6. 可选:扩展高级加密以更改加密设置。

    1. 选择 Use Custom KMS keys 来使用自定义 KMS 密钥。如果您不希望使用自定义 KMS 密钥,请保留默认设置 Use default KMS Keys

      重要

      要使用自定义 KMS 密钥,IAM 服务帐户 osd-ccs-admin 必须被授予 Cloud KMS CryptoKey Encrypter/Decrypter 角色。有关授予资源角色的更多信息,请参阅授予资源的角色

      选择 使用自定义 KMS 密钥

      1. Key ring location 下拉菜单中选择密钥环位置。
      2. Key ring 下拉菜单中选择一个密钥环。
      3. Key name 下拉菜单中选择一个键名称。
      4. 提供 KMS 服务帐户
    2. 可选:如果您需要 etcd 键值加密,请选择 Enable additional etcd encryption。使用此选项时,etcd 键的值被加密,而不是键本身。这个选项除了 control plane 存储加密外,它默认加密 OpenShift Dedicated 集群中的 etcd 卷。

      注意

      通过在 etcd 中为密钥值启用 etcd 加密,则会出现大约 20% 的性能开销。除了加密 etcd 卷的默认 control plane 存储加密外,还会引入第二层加密的开销。只有在特别需要时才考虑启用 etcd 加密。

    3. 可选: 如果需要集群经过 FIPS 验证,请选择启用 FIPS 加密
  7. 点击 Next
  8. Machine pool 页面中,选择 Compute 节点实例类型Compute 节点数。可用的节点数和类型取决于您的 OpenShift Dedicated 订阅。如果您使用多个可用区,则计算节点计数是每个区域。

    注意

    创建集群后,您可以更改计算节点的数量,但您无法更改创建的机器池中的计算节点实例类型。您可在安装后添加使用自定义实例类型的机器池。您依赖于 OpenShift Dedicated 订阅的节点数量和类型。

  9. 可选:展开 添加节点标签,为节点添加标签。点 Add additional label 来添加更多节点标签。
  10. 点击 Next
  11. 在集群 隐私 对话框中,选择 PublicPrivate 来使用集群的公共或私有 API 端点和应用程序路由。
  12. 可选: 要在现有 GCP Virtual Private Cloud (VPC) 上安装集群:

    1. 选择 Install into an existing VPC
    2. 如果您要安装到现有的 VPC 中,并且您要为集群启用 HTTP 或 HTTPS 代理,请选择 配置集群范围代理
  13. 点击 Next
  14. 可选:要将集群安装到 GCP 共享 VPC 中:

    重要

    要将集群安装到共享 VPC 中,您必须使用 OpenShift Dedicated 版本 4.13.15 或更高版本。另外,主机项目的 VPC 所有者必须在 Google Cloud 控制台中将项目启用为主机项目。如需更多信息,请参阅启用主机项目

    1. 选择 Install into GCP Shared VPC
    2. 指定 Host 项目 ID。如果指定的主机项目 ID 不正确,集群创建会失败。

      重要

      完成集群配置向导中的步骤并点 Create Cluster 后,集群将进入"Installation Waiting"状态。此时,您必须联系主机项目的 VPC 所有者,该所有者必须分配动态生成的服务帐户,角色如下: Computer Network AdministratorCompute Security AdministratorDNS Administrator。主机项目的 VPC 所有者在集群创建失败前有 30 天的时间授予列出的权限。有关共享 VPC 权限的详情,请参考 Provision Shared VPC

  15. 如果您选择在现有 GCP VPC 中安装集群,请提供 Virtual Private Cloud (VPC)子网设置并选择 Next。您必须已创建了云网络地址转换 (NAT) 和云路由器。有关 Cloud NAT 和 Google VPC 的信息,请参阅"附加资源"部分。

    注意

    如果您要将集群安装到共享 VPC 中,VPC 名称和子网将从主机项目共享。

  16. 点击 Next
  17. 如果您选择配置集群范围代理,在 Cluster-wide proxy 页面中提供代理配置详情:

    1. 至少在以下字段之一中输入值:

      • 指定有效的 HTTP 代理 URL
      • 指定有效的 HTTPS 代理 URL
      • Additional trust bundle 字段中,提供 PEM 编码 X.509 证书捆绑包。捆绑包添加到集群节点的可信证书存储中。如果您使用 TLS-inspecting 代理,则需要额外的信任捆绑包文件,除非代理的身份证书由 Red Hat Enterprise Linux CoreOS (RHCOS)信任捆绑包的颁发机构签名。无论代理是透明还是需要使用 http-proxyhttps-proxy 参数显式配置,这个要求都适用。
    2. 点击 Next

      有关使用 OpenShift Dedicated 配置代理的更多信息,请参阅配置集群范围代理

  18. CIDR 范围对话框中,配置自定义无类别域间路由 (CIDR) 范围,或使用提供的默认值。

    重要

    稍后无法更改 CIDR 配置。在继续操作前,请联系您的网络管理员选择。

    如果集群隐私设置为 Private,则在云供应商中配置私有连接前无法访问集群。

  19. Cluster update 策略 页面中,配置您的更新首选项:

    1. 选择集群更新方法:

      • 如果要 单独调度每个更新,请选择单个更新。这是默认选项。
      • 选择 Recurring updates 以在更新可用是在您的首先日期、开始时间上更新集群。

        注意

        您可以查看 OpenShift Dedicated 更新生命周期文档中的生命周期结束日期。如需更多信息,请参阅 OpenShift Dedicated 更新生命周期

    2. 根据集群更新方法提供管理员批准:

      • 独立更新:如果您选择了一个需要批准的更新版本,请提供一个管理员的确认信息,并点 Approve and continue
      • 重复更新:如果您为集群选择了重复更新,请提供一个管理员的确认信息并点 Approve and continue。在没有收到管理员确认的情况下,OpenShift Cluster Manager 不会为次版本启动 y-stream 更新。
    3. 如果您选择重复更新,请从下拉菜单中选择 UTC 中的星期天和升级开始时间。
    4. 可选:您可以在集群安装过程中为节点排空设置宽限期。默认设置 1 小时 宽限期。
    5. 点击 Next

      注意

      如果出现严重影响集群的安全性或稳定性的关键安全问题,Red Hat Site Reliability Engineering (SRE) 可能会对最新 z-stream 版本进行自动更新。在通知客户后,更新会在 48 小时内应用。有关严重影响安全评级的信息,请参阅 了解红帽安全评级

  20. 查看您选择的概述并点 Create cluster 启动集群安装。安装需要大约 30-40 分钟才能完成。
  21. 可选:在 Overview 选项卡中,您可以通过选择 Enable 来启用删除保护功能,该功能直接位于 Delete Protection: Disabled 下。这将阻止集群被删除。要禁用删除保护,请选择 Disable。默认情况下,集群禁用了删除保护功能来创建。

    验证

    • 您可以在集群的 Overview 页面中监控安装的进度。您可以在同一页面中查看安装日志。当页面的 Details 部分中的 Status 列为 Ready 时,您的集群已就绪。
Red Hat logoGithubRedditYoutubeTwitter

学习

尝试、购买和销售

社区

关于红帽文档

通过我们的产品和服务,以及可以信赖的内容,帮助红帽用户创新并实现他们的目标。

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

© 2024 Red Hat, Inc.