독립형 클러스터 만들기

이 페이지에서는 워크로드를 실행하는 자체 관리형 클러스터인 독립형 클러스터를 만드는 방법을 보여줍니다. 독립형 클러스터는 다른 클러스터를 관리하지 않으므로 리소스가 제한된 시나리오에서 별도의 관리자 클러스터를 실행할 필요가 없습니다. 또한 독립형 클러스터는 두 가지 설치 프로필을 선택할 수 있습니다.

  • 기본: 기본 프로필에는 리소스 요구사항이 제한됩니다.
  • 에지: 에지 프로필에는 시스템 리소스 요구사항이 현저하게 줄었으며 리소스 제약조건이 높은 에지 기기에 권장됩니다.

독립형 클러스터를 만들기 전에 리소스 절감과 전체 보안 간의 절충안을 고려하세요. 독립형 클러스터는 자체적으로 관리되므로 동일한 클러스터에서 워크로드를 실행하면 SSH 키와 같은 민감한 관리 데이터가 노출될 위험이 증가합니다.

기본 요건

독립형 클러스터를 만들려면 먼저 다음을 확인하세요.

  • Cloud Storage에서 최신 bmctl을 다운로드했습니다(gs://anthos-baremetal-release/bmctl/1.29.100-gke.251/linux-amd64/bmctl).
  • bmctl을 실행하는 워크스테이션에 대상 독립형 클러스터에 있는 모든 노드에 대한 네트워크 연결이 설정되어 있습니다.
  • bmctl을 실행하는 워크스테이션에 대상 독립형 클러스터의 제어 영역 VIP에 네트워크 연결이 설정되어 있습니다.
  • 독립형 클러스터를 만들기 위해 사용되는 SSH 키를 루트에서 사용할 수 있거나 대상 독립형 클러스터의 모든 노드에 대해 SUDO 사용자 액세스 권한이 있습니다.
  • Connect-register 서비스 계정은 Connect에 사용하도록 구성됩니다.

SELinux 사용 설정

컨테이너 보안을 위해 SELinux를 사용 설정하려면 모든 호스트 머신에서 SELinux가 Enforced 모드로 사용 설정되었는지 확인해야 합니다. Google Distributed Cloud 출시 버전 1.9.0 이상부터는 클러스터 만들기 또는 클러스터 업그레이드 전후에 SELinux를 사용 설정 또는 사용 중지할 수 있습니다. SELinux는 기본적으로 Red Hat Enterprise Linux(RHEL)에서 사용 설정됩니다. SELinux가 호스트 머신에 사용 중지되었거나 확실하지 않으면 SELinux를 사용하여 컨테이너 보안에서 이를 사용 중지하는 방법에 대한 안내를 참조하세요.

Google Distributed Cloud는 RHEL 시스템에서만 SELinux를 지원합니다.

독립형 클러스터 만들기

bmctl 명령어를 사용하여 단일 제어 노드 영역이 있는 독립형 클러스터를 만들 수 있습니다. 이 유형의 구성은 리소스 소비를 줄이지만 고가용성(HA)을 제공하지 않으며 결과 클러스터에 단일 실패 지점이 있습니다.

HA 독립형 클러스터를 만들 수도 있습니다. HA 모드에서 노드가 실패하면 다른 노드가 이 역할을 수행합니다. HA 독립형 클러스터를 만들려면 제어 영역에 노드를 3개 이상 지정해야 합니다.

bmctl 명령어는 일반적으로 별도의 워크스테이션 또는 독립형 클러스터 노드 중 하나에서 실행할 수 있습니다. 하지만 에지 프로필을 사용 설정한 독립형 클러스터를 만들고 최소 필수 리소스를 구성한 경우 별도의 워크스테이션에서 bmctl을 실행하는 것이 좋습니다.

gcloud에 로그인

  1. 사용자로 gcloud에 로그인합니다.

    gcloud auth application-default login
    

    다음 섹션에서 설명하는 자동 API 사용 설정 및 서비스 계정 생성 기능을 사용하려면 프로젝트 소유자 또는 편집자 역할이 있어야 합니다.

    또한 다음 IAM 역할을 사용자에게 추가할 수 있습니다.

    • 서비스 계정 관리자
    • 서비스 계정 키 관리자
    • 프로젝트 IAM 관리자
    • Compute 뷰어
    • 서비스 사용량 관리자

    또는 해당 역할이 할당된 서비스 계정이 이미 있는 경우 다음을 실행합니다.

    export GOOGLE_APPLICATION_CREDENTIALS=JSON_KEY_FILE
    

    여기서 JSON_KEY_FILE을 서비스 계정 JSON 키 파일의 경로로 바꾸세요.

  2. 클러스터 생성 시 사용할 Google Cloud 프로젝트 ID를 가져옵니다.

    export CLOUD_PROJECT_ID=$(gcloud config get-value project)
    

독립형 클러스터 구성 파일 만들기

gcloud CLI에 로그인하고 프로젝트를 설정하면 bmctl 명령어를 사용하여 클러스터 구성 파일을 만들 수 있습니다. 이 예시에서는 모든 서비스 계정이 bmctl create config 명령어로 자동으로 생성됩니다.

bmctl create config -c STANDALONE_CLUSTER_NAME --enable-apis \
    --create-service-accounts --project-id=$CLOUD_PROJECT_ID

다음을 바꿉니다.

  • STANDALONE_CLUSTER_NAME을 만들려는 독립형 클러스터의 이름으로 바꿉니다.

예시

다음 명령어는 프로젝트 ID my-gcp-project와 연결된 standalone1이라는 독립형 클러스터의 구성 파일을 만듭니다.

bmctl create config -c standalone1 --create-service-accounts --project-id=my-gcp-project

파일은 bmctl-workspace/standalone1/standalone1.yaml에 기록됩니다.

API를 자동으로 사용 설정하고 서비스 계정을 만드는 대신 적절한 IAM 권한이 있는 경우 기존 서비스 계정을 제공할 수도 있습니다. 즉, bmctl 명령어의 이전 단계에서 자동 서비스 계정 생성을 건너뛸 수 있습니다.

bmctl create config -c standalone1

클러스터 구성 파일 수정

이제 클러스터 구성 파일이 생겼으므로 다음과 같은 변경사항을 적용합니다.

  1. 독립형 클러스터 노드에 액세스할 SSH 비공개 키를 추가합니다.

    # bmctl configuration variables. Because this section is valid YAML but not a valid Kubernetes
    # resource, this section can only be included when using bmctl to
    # create the initial admin/hybrid cluster. Afterwards, when creating user clusters by directly
    # applying the cluster and node pool resources to the existing cluster, you must remove this
    # section.
    gcrKeyPath: bmctl-workspace/.sa-keys/my-gcp-project-anthos-baremetal-gcr.json
    sshPrivateKeyPath: /path/to/your/ssh_private_key
    gkeConnectAgentServiceAccountKeyPath: bmctl-workspace/.sa-keys/my-gcp-project-anthos-baremetal-connect.json
    gkeConnectRegisterServiceAccountKeyPath: bmctl-workspace/.sa-keys/my-gcp-project-anthos-baremetal-register.json
    cloudOperationsServiceAccountKeyPath: bmctl-workspace/.sa-keys/my-gcp-project-anthos-baremetal-cloud-ops.json
    
  2. 클러스터를 Fleet에 등록합니다. bmctl create config 명령어에 지정한 프로젝트 ID는 클러스터 구성 파일의 gkeConnect.projectID 필드에 자동으로 추가됩니다. 이 프로젝트를 Fleet 호스트 프로젝트라고 합니다.

    • 자동 API 사용 설정 및 서비스 계정 생성 기능을 사용하여 구성 파일을 만든 경우 이 단계를 건너뛸 수 있습니다.
    • 자동 API 사용 설정 및 서비스 계정 생성 기능을 사용하지 않고 구성 파일을 만든 경우 클러스터 구성 파일의 해당 gkeConnectAgentServiceAccountKeyPathgkeConnectRegisterServiceAccountKeyPath 필드에서 다운로드한 서비스 계정 JSON 키를 참조하세요.
  3. admin 대신 standalone 클러스터 유형을 지정하도록 구성을 변경합니다. 에지 프로필을 사용 설정하여 리소스 소비를 최소화하려면 profile: edge를 지정합니다.

    spec:
      # Cluster type. This can be:
      #   1) admin:  to create an admin cluster. This can later be used to create user clusters.
      #   2) user:   to create a user cluster. Requires an existing admin cluster.
      #   3) hybrid: to create a hybrid cluster that runs admin cluster components and user workloads.
      #   4) standalone: to create a cluster that manages itself, runs user workloads, but does not manage other clusters.
      type: standalone
      # Edge profile minimizes the resource consumption of Google Distributed Cloud. It is only available for standalone clusters.
      profile: edge
    
  4. (선택사항) 멀티 노드, 고가용성, 제어 영역을 지정하는 구성을 변경합니다. HA를 위해 대부분의 노드를 확보할 수 있는 홀수 노드 수를 지정합니다.

      # Control plane configuration
      controlPlane:
        nodePoolSpec:
          nodes:
          # Control plane node pools. Typically, this is either a single machine
          # or 3 machines if using a high availability deployment.
          - address: 10.200.0.4
          - address: 10.200.0.5
          - address: 10.200.0.6
    

    참고: 유지보수 또는 교체를 위해 노드를 추가 또는 삭제하는 동안 일시적으로 노드 수가 짝수인 경우 쿼럼이 있으면 배포에서 HA를 유지합니다.

  5. 클러스터 구성 파일에서 클러스터 네트워킹 세부정보를 입력하거나 수정합니다.

    • clusterNetwork.pods.cidrBlocks: 포드에 사용할 CIDR 블록 표기법의 IP 주소 범위입니다. 생성된 클러스터 구성 파일에 미리 채워지는 권장되는 시작 값은 192.168.0.0/16입니다.

    • clusterNetwork.services.cidrBlocks: 서비스에 사용할 CIDR 블록 표기법의 IP 주소 범위입니다. 생성된 클러스터 구성 파일에 미리 채워지는 권장되는 시작 값은 10.96.0.0/20입니다.

    • loadBalancer.vips.controlPlaneVIP: 클러스터의 Kubernetes API 서버에 대한 가상 IP(VIP) 주소입니다.

    • loadBalancer.vips.ingressVIP: 인그레스 프록시의 외부 주소로 사용할 VIP 주소입니다.

    • loadBalancer.addressPools.addresses:: LoadBalancer 유형의 서비스에 대해 외부 IP 주소로 사용할 10개 IP 주소 범위입니다. 이 범위에는 MetalLB에 필요한 인그레스 VIP가 포함됩니다. 다른 IP 주소는 이 범위와 중복될 수 없습니다.

  6. 클러스터 노드의 포드 밀도를 지정합니다.

    ....
    # NodeConfig specifies the configuration that applies to all nodes in the cluster.
    nodeConfig:
      # podDensity specifies the pod density configuration.
      podDensity:
        # maxPodsPerNode specifies at most how many pods can be run on a single node.
        maxPodsPerNode: 250
    ....
    

    독립형 클러스터의 경우 maxPodsPerNode에 허용되는 값은 HA 클러스터의 경우 32-250, 비 HA 클러스터의 경우 64-250입니다. 지정되지 않은 경우 기본값은 110입니다. 클러스터가 생성된 후에는 이 값을 업데이트할 수 없습니다.

    또한 포드 밀도는 클러스터의 사용 가능한 IP 리소스에 따라서도 제한됩니다. 자세한 내용은 포드 네트워킹을 참조하세요.

클러스터 구성으로 독립형 클러스터 만들기

bmctl 명령어를 사용하여 독립형 클러스터를 배포합니다.

bmctl create cluster -c CLUSTER_NAME

CLUSTER_NAME을 이전 섹션에서 만든 클러스터의 이름으로 바꿉니다.

다음은 standalone1이라는 클러스터를 만드는 명령어의 예시입니다.

bmctl create cluster -c standalone1

샘플 독립형 클러스터 구성

독립형 클러스터 구성 예시는 클러스터 구성 샘플에서 독립형 클러스터를 참조하세요.