导入腾讯云 TKE 集群

使用此特定于提供商的操作步骤,将现有的腾讯云 TKE 专用集群或托管集群导入为第三方集群。除非文档中说明了特定于提供商的能力会负责该生命周期,否则外部提供商仍然负责提供商基础设施以及提供商托管的 Kubernetes 和 node 生命周期。

TIP

有关提供商集群类型的详细信息,请参阅 provider guide

前提条件

获取图像仓库地址

  • 如需使用在 global 集群部署期间配置的 平台部署 图像仓库,请在 global 集群的控制节点 上执行以下命令以获取地址:

    if [ "$(kubectl get productbase -o jsonpath='{.items[].spec.registry.preferPlatformURL}')" = 'false' ]; then
        REGISTRY=$(kubectl get cm -n kube-public global-info -o jsonpath='{.data.registryAddress}')
    else
        REGISTRY=$(kubectl get cm -n kube-public global-info -o jsonpath='{.data.platformURL}' | awk -F \// '{print $NF}')
    fi
    echo "Image registry address is: $REGISTRY"
  • 如需使用 外部图像仓库,请手动设置 REGISTRY 变量。

    REGISTRY=<external image registry address>  # Valid examples: registry.example.cn:60080 or 192.168.134.43
    echo "Image registry address is: $REGISTRY"

判断图像仓库是否需要额外配置

  1. 执行以下命令,判断指定图像仓库是否支持 HTTPS 访问,并且是否使用受信任 CA 签发的证书:

    REGISTRY=<image registry address obtained from the "Obtain Image Registry Address" section>
    
    if curl -s -o /dev/null --retry 3 --retry-delay 5 -- "https://${REGISTRY}/v2/"; then
        echo 'Verification passed: The image registry uses a certificate issued by a trusted CA. It is not necessary to execute the content in the "Trust Unsafe Image Registry" section.'
    else
        echo 'Verification failed: The image registry does not support HTTPS or the certificate is not trusted. See the "Trust Unsafe Image Registry" section for configuration.'
    fi
  2. 如果验证失败,请参阅 如何信任不安全的图像仓库?

获取 KubeConfig

  1. 登录腾讯云容器服务管理平台。

  2. 集群详情 > 基本信息 中,查看 Cluster APIServer 信息。

  3. 根据实际客户网络选择 互联网访问内网访问,然后下载 Kubeconfig 并保存到本地计算机。

导入集群

  1. 在左侧导航栏中,单击 集群管理 > 集群

  2. 单击 导入集群

  3. 根据以下说明配置相关参数。

    参数说明
    图像仓库用于存储集群所需平台组件镜像的仓库。- 平台默认:global 部署期间配置的图像仓库。- 私有仓库:预先构建的仓库,用于存储平台所需的组件镜像。输入用于访问图像仓库的私有图像仓库地址端口用户名密码- 公共仓库:使用位于公网的图像仓库服务。使用前,请更新 公共仓库云凭据,以获取仓库认证权限。
    集群信息提示:可以手动填写,也可以通过 KubeConfig 文件上传,由平台自动解析并填充。解析 KubeConfig 文件:上传获取到的 KubeConfig 文件后,平台将自动解析并填充 集群信息,并且可以修改自动填充的信息。集群地址:集群对外暴露的 API Server 访问地址,用于平台访问集群的 API Server。CA 证书:集群的 CA 证书。注意:手动输入时,需要输入 Base64 解码后的证书。认证方式:访问集群的认证方式,需要使用具有 集群管理权限token(Token)或 证书认证(客户端证书和密钥)
  4. 单击 检查连通性,验证与待导入集群之间的网络连通性,并自动识别待导入的集群类型。集群类型会以徽标的形式显示在表单右上角。

  5. 连通性检查通过后,单击 导入 并确认。

    提示

    • 导入中 状态的集群右侧,单击 详情 图标,可以在弹出的 执行进度 对话框中查看集群的执行进度(status.conditions)。
    • 集群成功导入后,可以在集群列表中查看集群的关键信息。集群状态显示为正常,并且可以执行与集群相关的操作。

网络配置

确保 global 集群与待导入集群之间的网络连通性。请参阅 导入集群的网络配置

常见问题

导入集群后,“添加节点”按钮变为灰色。如何添加节点?

TKE 专用集群TKE 托管集群 都不支持通过平台界面添加节点。请在提供商后端添加节点,或联系集群提供商。

导入集群的证书管理功能支持哪些证书?

  1. Kubernetes 证书:所有已导入集群仅支持在平台证书管理界面查看 APIServer 证书信息。不支持查看其他 Kubernetes 证书,也不支持自动轮换。

  2. 平台组件证书:所有已导入集群都可以在平台证书管理界面查看平台组件证书信息,并支持自动轮换。

此特定于提供商的导入路径有哪些限制

  • TKE 托管集群 不支持获取审计数据。

  • TKE 托管集群 不支持 ETCD、Scheduler、Controller Manager 相关的监控信息,但支持部分 APIServer 监控图表。

  • TKE 托管集群TKE 专用集群 都不支持获取除 Kubernetes APIServer 证书之外的集群证书相关信息。