多集群配置概述
要配置多集群拓扑,必须执行以下操作:
- 为每个集群安装 Alauda Container Platform Networking for Multus 插件,并且 kube-ovn 必须是 v4.1.5 或更高版本。
- 为每个集群安装 Alauda Service Mesh Operator。
- 每个集群中的 API Server 必须能够被 mesh 中的其他集群访问。
- 为每个集群创建或获取 root 证书和 intermediate 证书。
- 为每个集群应用安全证书。
- 为每个集群安装 Istio。
为多集群 mesh 创建证书
为两个集群创建 root 和 intermediate 证书颁发机构(CA)证书。
前提条件
- 本地已安装 OpenSSL。
操作步骤
创建 root CA 证书
-
通过运行以下命令为 root 证书创建密钥:
-
为 root CA 证书创建一个名为
root-ca.conf的 OpenSSL 配置证书文件:root 证书配置文件示例
-
通过运行以下命令创建证书签名请求:
-
通过运行以下命令创建共享 root 证书:
为 East 集群创建 intermediate CA 证书
-
通过运行以下命令创建一个名为
east的目录: -
通过运行以下命令为 East 集群的 intermediate 证书创建密钥:
-
在
east/目录中为 East 集群的 intermediate 证书创建一个名为intermediate.conf的 OpenSSL 配置文件。复制以下示例文件并将其保存到本地:配置文件示例
-
通过运行以下命令创建证书签名请求:
-
通过运行以下命令为 East 集群创建 intermediate CA 证书:
-
通过运行以下命令从 intermediate 和 root CA 证书为 east 集群创建证书链:
为 West 集群创建 intermediate CA 证书
-
通过运行以下命令创建一个名为
west的目录: -
通过运行以下命令为 West 集群的 intermediate 证书创建密钥:
-
在
west/目录中为 West 集群的 intermediate 证书创建一个名为intermediate.conf的 OpenSSL 配置文件。复制以下示例文件并将其保存到本地:配置文件示例
-
通过运行以下命令创建证书签名请求:
-
通过运行以下命令为 West 集群创建 intermediate CA 证书:
-
通过运行以下命令从 intermediate 和 root CA 证书为 west 集群创建证书链:
将证书应用到多网络多集群 mesh
将 root 和 intermediate 证书颁发机构(CA)证书应用到多网络多集群拓扑中的各个集群。
在此操作步骤中,CLUSTER1 是 East 集群,CLUSTER2 是 West 集群。
前提条件
- 你可以访问两个支持外部负载均衡器的集群。
- 你已经为每个集群创建了 root CA 证书和 intermediate CA 证书,或者有人已将这些证书提供给你。
操作步骤
环境变量
为了简化说明,整个过程中将使用以下环境变量:
在继续之前,请设置这两个变量:
将证书应用到多集群拓扑的 East 集群
-
通过运行以下命令创建一个名为
istio-system的命名空间: -
通过运行以下命令为 East 集群上的 Istio 创建 CA 证书、证书链和私钥:
NOTE如果你按照 为多集群 mesh 创建证书 中的说明进行操作,则证书会位于
east/目录中。 如果证书位于其他目录,请相应修改语法。
将证书应用到多集群拓扑的 West 集群
-
通过运行以下命令创建一个名为
istio-system的命名空间: -
通过运行以下命令为 West 集群上的 Istio 创建 CA 证书、证书链和私钥:
NOTE如果你按照 为多集群 mesh 创建证书 中的说明进行操作,则证书会位于
west/目录中。 如果证书位于其他目录,请相应修改语法。
后续步骤
在构成该 mesh 拓扑的所有集群上安装 Istio。