多集群配置概览
要配置多集群拓扑,必须执行以下操作:
- 为每个集群安装 Alauda Container Platform Networking for Multus 插件,且 kube-ovn 必须为 v4.1.5 或更高版本。
- 为每个集群安装 Alauda Service Mesh Operator。
- 每个集群中的 API Server 必须可被网格中的其他集群访问。
- 为每个集群创建根证书和中间证书,或确保可以访问这些证书。
- 为每个集群应用安全证书。
- 为每个集群安装 Istio。
为多集群网格创建证书
为两个集群创建根证书颁发机构(CA)证书和中间证书颁发机构(CA)证书。
前提条件
- 本地已安装 OpenSSL。
操作步骤
创建根 CA 证书
-
通过运行以下命令为根证书创建密钥:
-
为根 CA 证书创建一个名为
root-ca.conf的 OpenSSL 配置文件:根证书配置文件示例
-
通过运行以下命令创建证书签名请求:
-
通过运行以下命令创建共享根证书:
为 East 集群创建中间 CA 证书
-
通过运行以下命令创建名为
east的目录: -
通过运行以下命令为 East 集群的中间证书创建密钥:
-
在
east/目录中为 East 集群的中间证书创建一个名为intermediate.conf的 OpenSSL 配置文件。复制以下示例文件并将其保存到本地:示例配置文件
-
通过运行以下命令创建证书签名请求:
-
通过运行以下命令为 East 集群创建中间 CA 证书:
-
通过运行以下命令,从中间 CA 证书和根 CA 证书为 east 集群创建证书链:
为 West 集群创建中间 CA 证书
-
通过运行以下命令创建名为
west的目录: -
通过运行以下命令为 West 集群的中间证书创建密钥:
-
在
west/目录中为 West 集群的中间证书创建一个名为intermediate.conf的 OpenSSL 配置文件。复制以下示例文件并将其保存到本地:示例配置文件
-
通过运行以下命令创建证书签名请求:
-
通过运行以下命令为 West 集群创建中间 CA 证书:
-
通过运行以下命令,从中间 CA 证书和根 CA 证书为 west 集群创建证书链:
将证书应用到多网络多集群网格
将根证书和中间证书颁发机构(CA)证书应用到多网络多集群拓扑中的各个集群。
在此操作步骤中,CLUSTER1 是 East 集群,CLUSTER2 是 West 集群。
前提条件
- 你可以访问两个支持外部负载均衡器的集群。
- 你已为每个集群创建了根 CA 证书和中间 CA 证书,或者这些证书已由其他人提供给你。
操作步骤
环境变量
以下环境变量将在全文中使用,以简化说明:
继续之前,请先设置这两个变量:
将证书应用到多集群拓扑中的 East 集群
-
通过运行以下命令创建名为
istio-system的命名空间: -
通过运行以下命令,为 East 集群上的 Istio 创建 CA 证书、证书链和私钥:
NOTE如果你按照 为多集群网格创建证书 中的说明进行了操作,证书将位于
east/目录中。 如果证书位于不同的目录,请相应地修改语法。
将证书应用到多集群拓扑中的 West 集群
-
通过运行以下命令创建名为
istio-system的命名空间: -
通过运行以下命令,为 West 集群上的 Istio 创建 CA 证书、证书链和私钥:
NOTE如果你按照 为多集群网格创建证书 中的说明进行了操作,证书将位于
west/目录中。 如果证书位于不同的目录,请相应地修改语法。
下一步
在构成该网格拓扑的所有集群上安装 Istio。