导入华为云 CCE 集群(公有云)

使用此特定于提供商的操作步骤,将现有的华为云 CCE 集群导入为第三方集群。除非某个已文档化的特定于提供商的功能提供了相应生命周期管理,否则外部提供商仍负责提供商基础设施以及提供商管理的 Kubernetes 和节点生命周期。

前提条件

  • 集群上的 Kubernetes 版本和参数满足标准 Kubernetes 集群组件版本和参数要求

  • 确保集群类型为华为云 CCE 集群,且账号具有维护控制平面的权限。当前不支持 Turbo 集群。

  • 华为云 CCE 集群创建后默认不具备访问外部网络资源的能力。在导入集群之前,请确保待导入集群可以访问平台接入地址。

获取 Image Registry 地址

  • 若要使用全局集群部署中平台部署的 image registry,请在全局集群的控制节点上执行以下命令以获取地址:

    if [ "$(kubectl get productbase -o jsonpath='{.items[].spec.registry.preferPlatformURL}')" = 'false' ]; then
        REGISTRY=$(kubectl get cm -n kube-public global-info -o jsonpath='{.data.registryAddress}')
    else
        REGISTRY=$(kubectl get cm -n kube-public global-info -o jsonpath='{.data.platformURL}' | awk -F \// '{print $NF}')
    fi
    echo "Image registry address is: $REGISTRY"
  • 若要使用外部 image registry,请手动设置 REGISTRY 变量。

    REGISTRY=<external image registry address>  # Valid examples: registry.example.cn:60080 or 192.168.134.43
    echo "Image registry address is: $REGISTRY"

判断 Image Registry 是否需要额外配置

  1. 执行以下命令,判断指定的 image registry 是否支持 HTTPS 访问,并且是否使用受信任 CA 机构签发的证书:

    REGISTRY=<image registry address obtained from the "Obtain Image Registry Address" section>
    
    if curl -s -o /dev/null --retry 3 --retry-delay 5 -- "https://${REGISTRY}/v2/"; then
        echo 'Test passed: The image registry uses certificates issued by trusted CA authorities. You do not need to execute the content in the "Trust Insecure Image Registry" section.'
    else
        echo 'Test failed: The image registry does not support HTTPS or the certificate is not trusted. See the "Trust Insecure Image Registry" section for configuration.'
    fi
  2. 如果测试失败,请参见如何信任不安全的 image registry?

获取集群信息

  1. 确保与华为云控制台网络连通。

  2. 访问 Cloud Container Engine CCE 功能的集群管理页面;找到待导入集群并单击集群名称进入详情页面。

  3. 如下图所示,按照导航找到下载 KubeConfig 文件按钮:集群信息 - 连接信息 - kubectl - 配置,并下载 KubeConfig 文件。

获取导入集群 token

公有云集群的 KubeConfig 文件不能直接用于集群导入。

请参见如何获取集群信息?获取导入集群 token。

导入集群

  1. 在左侧导航栏中,单击集群管理 > 集群

  2. 单击导入集群

  3. 根据以下说明配置 Image Registry 相关参数。

    参数说明
    Image Registry用于存储集群所需平台组件镜像的仓库。
    - 平台默认:全局集群部署时配置的 image registry。
    - 私有仓库:预置的、用于存储平台所需组件的仓库。请输入访问该 image registry 所需的私有 image registry 地址端口用户名密码
    - 公共仓库:使用位于公网的 image registry 服务。使用前,请更新公共 image registry 云凭证,以获取仓库认证权限。
    集群信息提示:上传 KubeConfig 文件,由平台自动解析并填充。

    集群地址:导入集群暴露的 API Server 访问地址,用于平台访问导入集群的 API Server。

    CA 证书:导入集群的 CA 证书。

    认证方式:导入集群的认证方式,需要使用上一步创建的、具有集群管理权限token 进行认证。
  4. 单击 解析 KubeConfig 文件 按钮,并提交上一步下载的 KubeConfig 文件。平台将自动解析并填充 集群信息 相关参数。

  5. 单击检查连通性,检查与导入集群的网络连通性,并自动识别导入集群的类型。集群类型将以徽标形式显示在表单右上角。

  6. 连通性检查通过后,单击导入并确认。

    提示

    • 单击导入中状态的集群右侧的 图标,可在弹出的执行进度对话框中查看集群的执行进度(status.conditions)。
    • 集群导入成功后,您可以在集群列表中查看集群的关键信息。集群状态显示为正常,并且可以执行与集群相关的操作。

网络配置

为确保全局集群与导入集群之间的网络连通性,请参见导入集群网络配置

后续操作

Ingress(入站规则)和存储初始化

导入集群后,如果需要使用 Ingress(入站规则)和存储相关功能,请参见华为云 CCE 集群 Ingress 初始化配置华为云 CCE 集群存储初始化配置

常见问题

导入集群后,添加节点按钮是灰色的。如何添加节点?

不支持通过平台界面添加节点。请联系集群提供商添加节点。

导入集群支持哪些证书管理功能?

  1. Kubernetes 证书:所有导入集群仅支持在平台证书管理界面查看 APIServer 证书信息。不支持查看其他 Kubernetes 证书以及自动轮转。

  2. 平台组件证书:所有导入集群均可在平台证书管理界面查看平台组件证书信息,并支持自动轮转。

此特定于提供商的导入路径有哪些限制

  • 不支持获取审计数据。

  • 不支持 ETCD、Scheduler 和 Controller Manager 相关监控信息。支持 APIServer 部分监控图表。

  • 除 Kubernetes APIServer 证书外,无法获取其他集群证书相关信息。