为内置镜像仓库添加外部地址
概述
当 global 集群使用 Platform Built-in 镜像仓库时,业务集群通常也会使用该镜像仓库拉取镜像。该镜像仓库不仅为 global 集群内的组件提供服务,还必须可供业务集群节点访问。
在某些场景下,业务集群节点无法直接访问 global 集群的镜像仓库地址。例如,global 集群位于私有数据中心,而业务集群位于公有云或边缘环境中。
为平台的默认镜像仓库配置一个外部可访问的地址,以便业务集群拉取镜像。
前提条件
在开始之前,请准备以下内容:
- 业务集群节点可访问的域名
- 该域名所指向的 IP 地址
- 该域名的有效 SSL 证书
警告
- 域名必须与平台访问地址不同
- 确保该域名的 IP 地址能够将流量转发到
global集群的所有控制平面节点
操作步骤
为平台镜像仓库配置证书和路由规则
-
将该域名的有效证书复制到
global集群的任一控制平面节点上 -
创建一个包含域名证书的 TLS secret:
示例:
注意:创建证书后,请监控
global集群中kube-system命名空间下 registry-address.tls secret 的过期时间,并在过期前替换证书。 -
在
global集群的任一控制平面节点上创建 ingress 规则:如果返回类似
... created的响应,则表示 ingress 创建成功。 -
检查是否存在 Registry Service 资源:
如果该 Service 不存在,请使用以下命令创建:
-
使用该域名从镜像仓库拉取镜像,以测试配置:
或者