选择安装类型

本页面简要介绍安装 Config Connector 时可以使用的不同安装选项。

安装方法

您可以通过以下两种方式之一安装 Config Connector:

身份验证选项

如果要在 GKE 集群上安装 Config Connector,建议使用 Workload Identity。Workload Identity 将 Kubernetes 服务帐号绑定到 Google 服务帐号。然后,Config Connector 使用集群中的 Kubernetes 服务帐号创建新资源。Config Connector 只能使用您授予 Google 服务帐号的角色来创建资源。

如果您要在其他 Kubernetes 发行版上安装 Config Connector,则应使用 Cloud Identity 而不是 Workload Identity。此选项要求您创建 Google 服务帐号密钥,并将密钥的凭据作为 Secret 导入集群。您要负责在需要时轮替密钥凭据。

使用服务帐号管理资源

您可以选择使用单个服务帐号或多个服务帐号管理资源。

单个服务帐号

使用 GKE 插件或手动安装 Config Connector 时,您可以将集群模式用于 ConfigConnector CustomResource。使用集群模式时,即使您使用 Config Connector 管理多个项目,也可以使用单个 Google 服务帐号创建和管理资源。

下图展示了此模式的工作原理:

展示 Config Connector 使用同一服务帐号管理多个项目的图

多个服务帐号

您可以通过将命名空间模式用于 ConfigConnector CustomResource 来使用多个服务帐号。使用命名空间模式,您可以使用绑定到 Config Connector 集群的多个 Google 服务帐号来管理多个项目。

下图展示了命名空间模式工作原理的概览:

展示 Config Connector 使用两个不同的服务帐号管理多个项目的图

在命名空间型模式下,默认每个 Google 服务帐号都绑定到一个命名空间。当您在该命名空间中创建资源时,Config Connector 将使用此服务帐号来创建 Google Cloud 资源。

在以下情况下选择命名空间型模式:

  • 想要管理多个 Google Cloud 项目中的资源。
  • 想要选择其他 Google 服务帐号来管理每个项目中的资源。

如需了解如何配置命名空间模式,请参阅使用命名空间模式安装 Config Connector

后续步骤