Часто задаваемые вопросы об Azure Red Hat OpenShift

В этой статье содержатся ответы на часто задаваемые вопросы о Microsoft Azure Red Hat OpenShift.

Установка и обновление

Где можно найти сведения о ценах и соглашениях об уровне обслуживания?

Сведения о ценах см. в разделе о ценах на Azure Red Hat OpenShift.

Сведения о соглашении об уровне обслуживания см. в соглашениях об уровне обслуживания для веб-службы.

Какие регионы Azure поддерживаются?

Список поддерживаемых регионов для Azure Red Hat OpenShift 4.x см. в разделе "Доступные регионы".

Можно ли перенести существующий кластер, использующий субъект-службу для использования управляемого удостоверения?

Существующий кластер, использующий учетная запись службы, нельзя изменить для использования управляемого удостоверения. Необходимо создать новый кластер, использующий управляемое удостоверение в кластере Azure Red Hat OpenShift. Дополнительные сведения см. в статье "Создание кластера Azure Red Hat OpenShift с управляемыми удостоверениями" (предварительная версия).

Какие размеры виртуальных машин можно использовать?

Список поддерживаемых размеров виртуальных машин для Azure Red Hat OpenShift 4 см. в политике поддержки Azure Red Hat OpenShift 4.0.

Каково максимальное число pod в кластере Azure Red Hat OpenShift? Какое максимальное число pod'ов на один узел кластера Azure Red Hat OpenShift?

Фактическое количество поддерживаемых pod зависит от требований к памяти, процессору и хранилищу приложения.

Azure Red Hat OpenShift 4.x имеет ограничение на 250 pod на узел и 250 вычислительных узлов. Эти ограничения ограничивают максимальное количество модулей pod, поддерживаемых в кластере, до 250×250 = 62500. Эти ограничения одинаковы для кластеров, созданных с помощью определяемой пользователем маршрутизации (UDR) и запускаемой версии 4.11 или более поздней.

Можно ли расположить вычислительные узлы кластера в нескольких регионах Azure?

No. Все узлы кластера Azure Red Hat OpenShift должны происходить из одного региона Azure.

Можно ли развернуть кластер в нескольких зонах доступности?

Yes. Кластер можно развернуть в нескольких зонах доступности автоматически, если кластер развернут в регионе Azure, поддерживающем зоны доступности. Дополнительные сведения см. в статье Зоны доступности.

Абстрагированы ли узлы плоскости управления, как в Службе Azure Kubernetes (AKS)?

No. Все ресурсы, включая узлы плоскости управления кластером, работают в подписке клиента. Ресурсы этих типов размещаются в группе ресурсов с доступом только для чтения.

Располагается ли кластер в подписке клиента?

Управляемое приложение Azure располагается в заблокированной группе ресурсов, относящейся к клиентской подписке. Клиенты могут просматривать объекты в этой группе ресурсов, но не изменять их.

Есть ли в Azure Red Hat OpenShift какой-то элемент, который используется совместно с другими клиентами — Или все независимо?

Каждый кластер Azure Red Hat OpenShift выделен в единоличное пользование конкретного клиента и располагается в его подписке.

Доступны ли инфраструктурные узлы?

Да, Azure Red Hat OpenShift позволяет использовать наборы компьютеров инфраструктуры для создания компьютеров, которые размещают только компоненты инфраструктуры, такие как маршрутизатор по умолчанию, интегрированный реестр контейнеров и компоненты для метрик кластера и мониторинга. Дополнительные сведения см. в разделе "Развертывание узлов инфраструктуры" в кластере Azure Red Hat OpenShift.

Как проводить обновления кластера?

Сведения об обновлениях, обслуживании и поддерживаемых версиях см. в статье о жизненном цикле поддержки.

Как обновляется операционная система узла и программное обеспечение OpenShift?

Операционная система сервера виртуальных машин и программное обеспечение OpenShift обновляются по мере внедрения в Azure Red Hat OpenShift промежуточных версий и исправлений вышестоящей платформы контейнеров OpenShift.

Что такое процесс перезагрузки обновленного узла?

Узлы перезагружаются в процессе обновления.

Операции с кластером

Можно ли для мониторинга приложений использовать Prometheus?

Prometheus предварительно установлен и настроен для кластеров Azure Red Hat OpenShift 4.x. Дополнительные сведения о мониторинге кластера.

Можно ли использовать Prometheus для мониторинга метрик, относящихся к работоспособности и емкости кластера?

Да, вы можете использовать Prometheus в Azure Red Hat OpenShift 4.x.

Можно ли передавать журналы базовых виртуальных машин в систему анализа журналов клиентов?

Журналы из базовых виртуальных машин обрабатываются управляемой службой и не предоставляются клиентам.

Как клиенту получить доступ к метрикам ЦП и памяти на уровне узла для принятия мер по масштабированию, отладке и т. д.? У меня не получается запустить команду kubectl top на кластере Azure Red Hat OpenShift.

Для кластеров Azure Red Hat OpenShift 4.x веб-консоль OpenShift содержит все метрики на уровне узла. Дополнительные сведения см. в документации Red Hat по просмотру сведений о кластере.

Есть ли возможность управления размещением pod?

Клиенты могут получать узлы и просматривать метки в роли администратора клиента.

При использовании конкретных меток необходимо соблюдать осторожность:

  • Имя узла не должно использоваться. Имя узла часто ротируется при обновлениях; оно гарантированно будет меняться.
  • Если у клиента есть запрос на определенные метки или стратегию развертывания, это можно сделать. Тем не менее, это потребует инженерных усилий, и она не поддерживается сегодня.

Для получения дополнительной информации см. Управление расположением pod.

Доступен ли реестр образов извне, и можно ли в связи с этим использовать такие средства, как Jenkins?

Для кластеров версии 4.x необходимо предоставить безопасный доступ к реестру и настроить проверку подлинности. Дополнительные сведения см. в следующих разделах документации RedHat:

Можно ли переносить кластер между клиентами Azure?

Перемещение кластера между клиентами в настоящее время не поддерживается.

Можно ли переместить кластеры Azure Red Hat OpenShift из текущей подписки Azure в другую?

Перемещение кластера и связанных с ним ресурсов между подписками не поддерживается.

Можно ли переместить кластеры Azure Red Hat OpenShift или ресурсы инфраструктуры в другие группы ресурсов или переименовать их?

Перемещение или переименование кластера и связанных с ним ресурсов не поддерживается.

Networking

Можно ли развернуть кластер в существующей виртуальной сети?

В кластерах 4.x можно развернуть кластер в существующей виртуальной сети.

Поддерживается ли сетевое взаимодействие между пространствами имен?

Администраторы клиентов и индивидуальных проектов могут настраивать работу в сети с несколькими пространствами имен (в том числе запрещать ее) для каждого проекта с помощью объектов NetworkPolicy.

Я пытаюсь получить доступ к виртуальной сети в другой подписке, но получаю ошибку "Не удалось получить CIDR виртуальной сети".

В подписке, где располагается виртуальная сеть, обязательно зарегистрируйте поставщика Microsoft.ContainerService, используя следующую команду: az provider register -n Microsoft.ContainerService --wait.

Можно ли указать диапазоны IP-адресов для развертывания в частной виртуальной сети, избегая столкновений с другими корпоративными виртуальными сетями после их объединения?

В кластерах версии 4.x можно указывать собственные диапазоны IP-адресов.

Можно ли настраивать модуль программно определяемых сетей?

Программно определяемая сеть openshift-ovs-networkpolicy и не настраивается.

Какой тип Azure Load Balancer используется в Azure Red Hat OpenShift? "Стандартный" или "Базовый"? Настраивается ли он?

Azure Red Hat OpenShift использует стандартный балансировщик нагрузки Azure Load Balancer, который не настраивается.

Permissions

Может ли администратор управлять пользователями и квотами?

Yes. Администратор Azure Red Hat OpenShift может управлять пользователями и квотами, помимо доступа ко всем созданным пользователями проектам.

Можно ли ограничить кластер только определенными пользователями Microsoft Entra?

Yes. Вы можете ограничить вход пользователей Microsoft Entra в кластер, настроив приложение Microsoft Entra. Дополнительные сведения см. в разделе "Ограничить приложение Microsoft Entra набором пользователей".

Можно ли запретить пользователям создавать проекты?

Yes. Войдите в кластер с правами администратора и выполните следующую команду:

oc adm policy \
  remove-cluster-role-from-group self-provisioner \
  system:authenticated:oauth

Информацию по отключению самостоятельного предоставления ресурсов для версии вашего кластера см. в документации OpenShift: Отключение самостоятельного предоставления ресурсов

Какие права UNIX (в IaaS) доступны для главных узлов, инфраструктуры и приложений?

Доступ к узлу доступен с помощью роли администратора кластера. Для получения дополнительной информации см. Обзор RBAC в Kubernetes.

Какие права OCP у нас есть: Cluster-admin? Project-admin?

Доступна роль администратора кластера. Для получения дополнительной информации см. Обзор RBAC в Kubernetes.

Какие доступны поставщики удостоверений?

Вы сами настраиваете собственный поставщик идентификации. Дополнительные сведения см. в документации Red Hat по настройке поставщиков удостоверений.

Storage

Шифруются ли данные в кластере?

По умолчанию неактивные данные шифруются. Платформа службы хранилища Azure автоматически шифрует данные перед их сохранением на постоянной основе и расшифровывает перед извлечением. Дополнительные сведения см. в статье "Шифрование службы хранилища Azure для неактивных данных". Поддерживается mHSM для шифрования etcd в кластерах Azure Red Hat OpenShift. Дополнительные сведения см. в разделе "Добавление управляемого HSM в кластер".

Как защищены учетные записи хранения?

Учетные записи хранения имеют только частный доступ.

Учетные записи хранения шифруются (только новые кластеры). Существующие кластеры необходимо повторно создать.

Учётные записи хранения создаются с типом general-purpose v2 для новых кластеров.

Учетные записи хранения общего назначения версии 2 поддерживают последние функции служба хранилища Azure и включают все функции учетных записей хранения общего назначения версии 1 и Blob-хранилищ.

Доступ к учетным записям хранения ограничен правилами брандмауэра через группы безопасности сети Azure (NSG), которые фильтруют сетевой трафик в учетные записи хранения и из них. Дополнительные сведения см. в разделе "Общие сведения о группах безопасности сети Azure".

Протокол TLS версии 1.2 обеспечивает безопасную связь, конфиденциальность данных и целостность данных.

Шифруются ли в Azure Red Hat OpenShift данные, хранящиеся в etcd?

Данные по умолчанию не шифруются, но можно включить шифрование. Дополнительные сведения см. в руководстве по шифрованию и т. д.

Можно ли выбрать какое-нибудь решение для постоянного хранения, например OCS?

Диск Azure (Premium_LRS) настроен как класс хранилища по умолчанию. Для других поставщиков хранения и подробностей конфигурации (включая Azure File), см. документацию Red Hat по постоянному хранилищу.

Хранит ли Azure Red Hat OpenShift какие-либо данные клиента за пределами региона кластера?

No. Все данные, созданные в кластере, хранятся в регионе кластера.