【问题标题】:Applying API Server App ID to k8s cluster spec将 API Server App ID 应用于 k8s 集群规范
【发布时间】:2018-11-07 18:28:25
【问题描述】:

团队,

我已经有一个集群正在运行,我需要更新 OIDC 值。有没有一种方法可以在不必重新创建集群的情况下做到这一点?

例如:下面是我的集群信息,我需要更新oidcClientID: spn:

我有 5 个主机在运行,我该怎么做?

kubeAPIServer:
    storageBackend: etcd3
    oidcClientID: spn:45645hhh-f641-498d-b11a-1321231231
    oidcUsernameClaim: upn
    oidcUsernamePrefix: "oidc:"
    oidcGroupsClaim: groups
    oidcGroupsPrefix: "oidc:"

【问题讨论】:

    标签: kubernetes kubectl azure-aks


    【解决方案1】:

    您在您的 master 上一一更新您的 kube-apiserver(更新/重启)。如果您的集群设置正确,当您到达活动的 kube-apiserver 时,它应该会自动故障转移到另一个备用的 kube-apiserver 主服务器。

    您可以在 /etc/kubernetes/manifests/kube-apiserver.yaml pod 清单文件中添加 oidc 选项。

    apiVersion: v1
    kind: Pod
    metadata:
      annotations:
        scheduler.alpha.kubernetes.io/critical-pod: ""
      creationTimestamp: null
      labels:
        component: kube-apiserver
        tier: control-plane
      name: kube-apiserver
      namespace: kube-system
    spec:
      containers:
      - command:
        - kube-apiserver
        - --authorization-mode=Node,RBAC
        - --advertise-address=172.x.x.x
        - --allow-privileged=true
        - --client-ca-file=/etc/kubernetes/pki/ca.crt
        - --oidc-client-id=...
        - --oidc-username-claim=...
        - --oidc-username-prefix=...
        - --oidc-groups-claim=...
        - --oidc-groups-prefix=...
    ...
    

    然后你可以重启你的kube-apiserver容器,如果你使用的是docker:

    $ sudo docker restart <container-id-for-kube-apiserver>
    

    或者,如果您想重新启动主服务器上的所有组件:

    $ sudo systemctl restart docker
    

    查看 kube-apiserver 容器上的日志

    $ sudo docker logs -f <container-id-for-kube-apiserver>
    

    确保您的运行节点数永远不会少于您的 quorum,为了安全起见,对于您的 5 个主集群,它应该是 3 个。如果由于某种原因您的 etcd 集群超出法定人数,您将不得不通过重新创建 etcd 集群和从备份中创建 restoring 来恢复。

    【讨论】:

    • 我明白了.. 这看起来可行。但是我很糟糕,我只有 3 个大师,没有 5 个。所以在我做出改变之前有什么要担心的吗?为什么我有多少大师?是的,如果重启 1,流量会下降,但是如果 2 或更多,则存在冗余..
    • 3 个 master 应该没问题,只要确保其中 2 个一直在运行即可
    • 太棒了..它奏效了。但是我只是在更改 systemctl restart kubelet
    猜你喜欢
    • 2021-03-03
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2021-05-24
    • 1970-01-01
    • 2019-08-03
    • 2021-03-04
    • 2021-10-24
    相关资源
    最近更新 更多