베어메탈용 Anthos 클러스터에서 하이브리드 클러스터는 관리자 클러스터와 사용자 클러스터의 이중 역할을 수행합니다. 워크로드를 실행하고 동시에 다른 클러스터와 자체 클러스터를 관리합니다.
하이브리드 클러스터는 리소스가 제한된 시나리오에서 별도의 관리자 클러스터를 실행할 필요가 없어 고가용성(HA) 안정성을 제공할 수 있습니다. HA 하이브리드 클러스터에서 한 노드에 장애가 발생하면 다른 노드가 이 역할을 수행합니다.
하이브리드 클러스터는 다른 클러스터를 관리할 수도 있다는 점에서 독립형 클러스터와 다릅니다. 독립형 클러스터는 다른 클러스터를 만들거나 관리할 수 없습니다.
하지만 하이브리드 클러스터를 만들면 유연성과 보안 측면에서 약간의 절충이 필요합니다. 하이브리드 클러스터는 자체적으로 관리되므로 동일한 클러스터에서 워크로드를 실행하면 SSH 키와 같은 민감한 관리 데이터에 보안이 노출될 위험이 커집니다.
bmctl
명령어를 사용하여 고가용성(HA) 제어 영역이 있는 하이브리드 클러스터를 만듭니다. bmctl
명령어를 별도의 워크스테이션에서 또는 하이브리드 클러스터 노드 중 하나에서 실행할 수 있습니다.
기본 요건
- Cloud Storage에서 최신
bmctl
을 다운로드했습니다(gs://anthos-baremetal-release/bmctl/1.11.8/linux-amd64/bmctl
). bmctl
을 실행하는 워크스테이션에 대상 하이브리드 클러스터에 있는 모든 노드에 대한 네트워크 연결이 설정되어 있습니다.bmctl
을 실행하는 워크스테이션에 대상 하이브리드 클러스터의 제어 영역 VIP에 네트워크 연결이 설정되어 있습니다.- 하이브리드 클러스터를 만드는 데 사용된 SSH 키는 루트에서 사용할 수 있거나, 대상 하이브리드 클러스터의 모든 노드에 대한 SUDO 사용자 액세스 권한이 있습니다.
- Connect-register 서비스 계정은 Connect에 사용하도록 구성됩니다.
하이브리드 클러스터를 만드는 방법에 대한 확장된 단계별 안내는 베어메탈용 Anthos 클러스터 빠른 시작을 참조하세요.
SELinux 사용 설정
컨테이너 보안을 위해 SELinux를 사용 설정하려면 모든 호스트 머신에서 SELinux가 Enforced
모드로 사용 설정되었는지 확인해야 합니다. 베어메탈용 Anthos 클러스터 출시 버전 1.9.0 이상부터 시작하여 클러스터 만들기 또는 클러스터 업그레이드 전 또는 후에 SELinux를 사용 설정 또는 사용 중지할 수 있습니다. SELinux는 기본적으로 Red Hat Enterprise Linux(RHEL) 및 CentOS에서 사용 설정됩니다. SELinux가 호스트 머신에 사용 중지되었거나 확실하지 않으면 SELinux를 사용하여 컨테이너 보안에서 이를 사용 중지하는 방법에 대한 안내를 참조하세요.
베어메탈용 Anthos 클러스터는 RHEL 및 CentOS 시스템에서만 SELinux를 지원합니다.
gcloud에 로그인 및 하이브리드 클러스터 구성 파일 만들기
gcloud auth application-default
로그인을 사용하여 gcloud에 사용자로 로그인합니다.- 서비스 계정 관리자
- 서비스 계정 키 관리자
- 프로젝트 IAM 관리자
- Compute 뷰어
- 서비스 사용량 관리자
- 클러스터 생성 시 사용할 Cloud 프로젝트 ID를 가져옵니다.
gcloud auth application-default login아래에 설명된 자동 API 사용 설정 및 서비스 계정 생성 기능을 사용하려면 프로젝트 소유자/편집자 역할이 있어야 합니다. 또한 다음 IAM 역할을 사용자에게 추가할 수 있습니다.
export GOOGLE_APPLICATION_CREDENTIALS=JSON_KEY_FILEJSON_KEY_FILE은 서비스 계정 JSON 키 파일의 경로를 지정합니다.
export CLOUD_PROJECT_ID=$(gcloud config get-value project)
bmctl
을 사용하여 하이브리드 클러스터 만들기
gcloud에 로그인하여 프로젝트를 설정하면 bmctl
명령어를 사용하여 클러스터 구성 파일을 만들 수 있습니다. 이 예시에서는 모든 서비스 계정이 bmctl create config
명령어로 자동 생성됩니다.
bmctl create config -c HYBRID_CLUSTER_NAME --enable-apis \ --create-service-accounts --project-id=CLOUD_PROJECT_ID
다음은 프로젝트 ID my-gcp-project
와 연결된 hybrid1
이라는 하이브리드 클러스터의 구성 파일을 만드는 예시입니다.
bmctl create config -c hybrid1 --create-service-accounts --project-id=my-gcp-project
파일은 bmctl-workspace/hybrid1/hybrid1.yaml에 기록됩니다.
자동으로 API를 사용 설정하고 서비스 계정을 만드는 대신 적절한 IAM 권한이 있는 기존 서비스 계정을 제공할 수도 있습니다. 즉, bmctl
명령어의 이전 단계에서 자동 서비스 계정 생성을 건너뛸 수 있습니다.
bmctl create config -c hybrid1
클러스터 구성 파일 수정
이제 클러스터 구성 파일이 있으므로 수정하여 다음과 같이 변경합니다.
하이브리드 클러스터 노드에 액세스할 SSH 비공개 키를 제공합니다.
# bmctl configuration variables. Because this section is valid YAML but not a valid Kubernetes # resource, this section can only be included when using bmctl to # create the initial admin/hybrid cluster. Afterwards, when creating user clusters by directly # applying the cluster and node pool resources to the existing cluster, you must remove this # section. gcrKeyPath: bmctl-workspace/.sa-keys/my-gcp-project-anthos-baremetal-gcr.json sshPrivateKeyPath: /path/to/your/ssh_private_key gkeConnectAgentServiceAccountKeyPath: bmctl-workspace/.sa-keys/my-gcp-project-anthos-baremetal-connect.json gkeConnectRegisterServiceAccountKeyPath: bmctl-workspace/.sa-keys/my-gcp-project-anthos-baremetal-register.json cloudOperationsServiceAccountKeyPath: bmctl-workspace/.sa-keys/my-gcp-project-anthos-baremetal-cloud-ops.json
Connect를 사용하여 프로젝트 Fleet에 클러스터를 등록해야 합니다.
- 자동 API 사용 설정 및 서비스 계정 생성 기능을 사용하여 구성 파일을 만든 경우 이 단계를 건너뛸 수 있습니다.
- 자동 API 사용 설정 및 서비스 계정 생성 기능을 사용하지 않고 구성 파일을 만든 경우 클러스터 구성 파일의 해당
gkeConnectAgentServiceAccountKeyPath
및gkeConnectRegisterServiceAccountKeyPath
필드에서 다운로드한 서비스 계정 JSON 키를 참조하세요.
admin
대신hybrid
클러스터 유형을 지정하도록 구성을 변경합니다.spec: # Cluster type. This can be: # 1) admin: to create an admin cluster. This can later be used to create user clusters. # 2) user: to create a user cluster. Requires an existing admin cluster. # 3) hybrid: to create a hybrid cluster that runs admin cluster components and user workloads. # 4) standalone: to create a cluster that manages itself, runs user workloads, but does not manage other clusters. type: hybrid
멀티 노드, 고가용성, 제어 영역을 지정하도록 구성을 변경합니다. 대부분의 HA 쿼럼을 가질 수 있도록 노드를 홀수로 지정하려고 합니다.
# Control plane configuration controlPlane: nodePoolSpec: nodes: # Control plane node pools. Typically, this is either a single machine # or 3 machines if using a high availability deployment. - address: 10.200.0.4 - address: 10.200.0.5 - address: 10.200.0.6
클러스터 노드 및 컨테이너 런타임의 포드 밀도를 지정합니다.
.... # NodeConfig specifies the configuration that applies to all nodes in the cluster. nodeConfig: # podDensity specifies the pod density configuration. podDensity: # maxPodsPerNode specifies at most how many pods can be run on a single node. maxPodsPerNode: 250 # containerRuntime specifies which container runtime to use for scheduling containers on nodes. # containerd and docker are supported. containerRuntime: containerd ....
하이브리드 클러스터의 경우
maxPodsPerNode
에 허용되는 값은 HA 클러스터의 경우32-250
, 비 HA 클러스터의 경우64-250
입니다. 지정되지 않은 경우maxPodsPerNode
의 기본값은110
입니다. 클러스터가 생성된 후에는 이 값을 업데이트할 수 없습니다.기본 컨테이너 런타임은 containerd입니다. 또는 Docker를 사용할 수 있습니다. 런타임 변경에 대한 자세한 내용은 컨테이너 런타임 가이드 변경을 참조하세요.
또한 포드 밀도는 클러스터의 사용 가능한 IP 리소스에 따라서도 제한됩니다. 자세한 내용은 포드 네트워킹을 참조하세요.
클러스터 구성으로 하이브리드 클러스터 만들기
bmctl
명령어를 사용하여 클러스터를 배포합니다.
bmctl create cluster -c CLUSTER_NAME
CLUSTER_NAME은 이전 섹션에서 만든 클러스터 이름을 지정합니다.
다음은 hybrid1
이라는 클러스터의 구성 파일을 만드는 명령어의 예시입니다.
bmctl create cluster -c hybrid1
샘플 하이브리드 클러스터 구성
하이브리드 클러스터 구성 예시는 클러스터 구성 샘플에서 하이브리드 클러스터를 참조하세요.