View a markdown version of this page

Cree un clúster ROSA con HCP mediante la ROSA CLI - Red Hat OpenShift Service en AWS

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Cree un clúster ROSA con HCP mediante la ROSA CLI

En las siguientes secciones se describe cómo empezar a utilizar ROSA con planos de control alojados (ROSA con HCP) mediante AWS STS la ROSA CLI. Para conocer los pasos para crear un ROSA con un clúster de HCP mediante Terraform, consulte la documentación de Red Hat. Para obtener más información sobre el proveedor de Terraform para crear ROSA clústeres, consulte la documentación de Terraform.

La ROSA CLI utiliza el auto modo o el manual modo para crear los IAM recursos y la configuración de OpenID Connect (OIDC) necesarios para crear un. ROSA clústerautoel modo crea automáticamente las IAM funciones y políticas requeridas y el proveedor de OIDC. manualEl modo genera los AWS CLI comandos necesarios para crear los IAM recursos manualmente. Al usar manual el modo, puede revisar los AWS CLI comandos generados antes de ejecutarlos manualmente. Con el modo manual, también puede pasar los comandos a otro administrador o grupo de su organización para que pueda crear los recursos.

Los procedimientos de este documento utilizan el auto modo de la ROSA CLI para crear los IAM recursos necesarios y la configuración OIDC para ROSA con HCP. Para ver más opciones para empezar, consulte. Comience con ROSA

Requisitos previos

Complete las acciones previas que se enumeran enConfigurar para usar ROSA.

Cree una Amazon VPC arquitectura

El siguiente procedimiento crea una Amazon VPC arquitectura que se puede utilizar para alojar un clúster. Todos clúster los recursos están alojados en la subred privada. La subred pública enruta el tráfico saliente de la subred privada a través de una puerta de enlace NAT a la Internet pública. En este ejemplo, se utiliza 10.0.0.0/16 con bloque de CIDR para la Amazon VPC. Sin embargo, puede elegir otro bloque de CIDR. Para obtener más información, consulte Tamaño de la VPC.

importante

Si no se Amazon VPC cumplen los requisitos, se produce un error en la creación del clúster.

ejemplo
Terraform
  1. Instale la CLI de Terraform. Para obtener más información, consulte las instrucciones de instalación en la documentación de Terraform.

  2. Abra una sesión de terminal y clone el repositorio de VPC de Terraform.

    git clone https://github.com/openshift-cs/terraform-vpc-example
  3. Navegue hasta el directorio creado.

    cd terraform-vpc-example
  4. Inicie el archivo Terraform.

    terraform init

    Una vez completado, la CLI devuelve un mensaje que indica que Terraform se ha inicializado correctamente.

  5. Para crear un plan de Terraform basado en la plantilla existente, ejecute el siguiente comando. Región de AWS Debe especificarse el. Si lo desea, puede especificar un nombre de clúster.

    terraform plan -out rosa.tfplan -var region=<region>

    Una vez ejecutado el comando, se añade un rosa.tfplan archivo al hypershift-tf directorio. Para ver opciones más detalladas, consulta el archivo README del repositorio de VPC de Terraform.

  6. Aplique el archivo del plan para crear la VPC.

    terraform apply rosa.tfplan

    Una vez completado, la CLI devolvió un mensaje de éxito que verifica los recursos agregados.

    1. (Opcional) Cree variables de entorno para la subred privada, pública y de grupo de máquinas aprovisionada por Terraform IDs para utilizarlas al crear su clúster ROSA con HCP.

      export SUBNET_IDS=$(terraform output -raw cluster-subnets-string)
    2. (Opcional) Compruebe que las variables de entorno se hayan establecido correctamente.

      echo $SUBNET_IDS
Amazon VPC console
  1. Abra la consola de Amazon VPC.

  2. En el panel de VPC, elija Create VPC (Crear VPC).

  3. En Recursos para crear, elija VPC y más.

  4. Mantenga seleccionada la opción Generación automática de etiquetas de nombre para crear etiquetas de nombre para los recursos de la VPC, o desactívela para proporcionar sus propias etiquetas de nombre para los recursos de la VPC.

  5. Para el bloque IPv4 CIDR, introduzca un rango de IPv4 direcciones para la VPC. Una VPC debe tener un rango de IPv4 direcciones.

  6. (Opcional) Para admitir IPv6 el tráfico, elige el bloque IPv6 CIDR, el bloque CIDR proporcionado por Amazon IPv6 .

  7. Deje Tenancy como. Default

  8. En Número de zonas de disponibilidad (AZs), elija el número que necesite. Para las implementaciones en zonas de disponibilidad múltiples (Multi-AZ), ROSA requiere tres zonas de disponibilidad. Para elegir una AZs para sus subredes, expanda Personalizar. AZs

    nota

    Algunos tipos de ROSA instancias solo están disponibles en determinadas zonas de disponibilidad. Puede usar el rosa list instance-types comando ROSA CLI para enumerar todos los tipos de ROSA instancias disponibles. Para comprobar si un tipo de instancia está disponible para una zona de disponibilidad determinada, usa el AWS CLI comandoaws ec2 describe-instance-type-offerings --location-type availability-zone --filters Name=location,Values=<availability_zone> --region <region> --output text | egrep "<instance_type>".

  9. Para configurar las subredes, elija valores para Cantidad de subredes públicas y Cantidad de subredes privadas. Para elegir los rangos de direcciones IP para las subredes, expanda Personalizar bloques CIDR de subredes.

    nota

    ROSA con HCP requiere que los clientes configuren al menos una subred pública y privada por cada zona de disponibilidad utilizada para crear clústeres.

  10. Para conceder a los recursos de la subred privada acceso a Internet pública a través de las puertas de enlace NAT IPv4, elija el número de puertas de enlace NAT AZs en las que desee crear las puertas de enlace NAT. En producción, se recomienda implementar una puerta de enlace de NAT en cada AZ con recursos que necesiten acceso a la Internet pública.

  11. (Opcional) Si necesita acceder Amazon S3 directamente desde su VPC, elija los puntos de enlace de la VPC, S3 Gateway.

  12. Deje seleccionadas las opciones de DNS predeterminadas. ROSA requiere compatibilidad con nombres de host DNS en la VPC.

  13. Expanda Etiquetas adicionales, elija Agregar nueva etiqueta y agregue las siguientes claves de etiqueta. ROSA utiliza comprobaciones previas automatizadas que verifican que se utilizan estas etiquetas.

    • Clave: kubernetes.io/role/elb

    • Clave: kubernetes.io/role/internal-elb

  14. Seleccione Creación de VPC.

AWS CLI
  1. Cree una VPC con un bloque de CIDR 10.0.0.0/16.

    aws ec2 create-vpc \ --cidr-block 10.0.0.0/16 \ --query Vpc.VpcId \ --output text

    El comando anterior devuelve el ID de VPC. El siguiente es un ejemplo de salida.

    vpc-1234567890abcdef0
  2. Guarde el ID de VPC en una variable de entorno.

    export VPC_ID=vpc-1234567890abcdef0
  3. Cree una Name etiqueta para la VPC mediante la variable de VPC_ID entorno.

    aws ec2 create-tags --resources $VPC_ID --tags Key=Name,Value=MyVPC
  4. Habilite la compatibilidad con nombres de host DNS en la VPC.

    aws ec2 modify-vpc-attribute \ --vpc-id $VPC_ID \ --enable-dns-hostnames
  5. Cree una subred pública y privada en la VPC, especificando las zonas de disponibilidad en las que se deben crear los recursos.

    importante

    ROSA con HCP requiere que los clientes configuren al menos una subred pública y privada por cada zona de disponibilidad utilizada para crear clústeres. Para las implementaciones en zonas de disponibilidad múltiples (Multi-AZ), se requieren tres zonas de disponibilidad. Si no se cumplen estos requisitos, se producirá un error en la creación del clúster.

    nota

    Algunos tipos de ROSA instancias solo están disponibles en determinadas zonas de disponibilidad. Puede usar el rosa list instance-types comando ROSA CLI para enumerar todos los tipos de ROSA instancias disponibles. Para comprobar si un tipo de instancia está disponible para una zona de disponibilidad determinada, usa el AWS CLI comandoaws ec2 describe-instance-type-offerings --location-type availability-zone --filters Name=location,Values=<availability_zone> --region <region> --output text | egrep "<instance_type>".

    aws ec2 create-subnet \ --vpc-id $VPC_ID \ --cidr-block 10.0.1.0/24 \ --availability-zone us-east-1a \ --query Subnet.SubnetId \ --output text aws ec2 create-subnet \ --vpc-id $VPC_ID \ --cidr-block 10.0.0.0/24 \ --availability-zone us-east-1a \ --query Subnet.SubnetId \ --output text
  6. Guarde la subred pública y privada IDs en variables de entorno.

    export PUBLIC_SUB=subnet-1234567890abcdef0 export PRIVATE_SUB=subnet-0987654321fedcba0
  7. Cree las siguientes etiquetas para las subredes de VPC. ROSA utiliza comprobaciones previas automatizadas que verifican el uso de estas etiquetas.

    nota

    Debe etiquetar al menos una subred privada y, si corresponde, una subred pública.

    aws ec2 create-tags --resources $PUBLIC_SUB --tags Key=kubernetes.io/role/elb,Value=1 aws ec2 create-tags --resources $PRIVATE_SUB --tags Key=kubernetes.io/role/internal-elb,Value=1
  8. Cree una puerta de enlace a Internet y una tabla de enrutamiento para el tráfico saliente. Cree una tabla de enrutamiento y una dirección IP elástica para el tráfico privado.

    aws ec2 create-internet-gateway \ --query InternetGateway.InternetGatewayId \ --output text aws ec2 create-route-table \ --vpc-id $VPC_ID \ --query RouteTable.RouteTableId \ --output text aws ec2 allocate-address \ --domain vpc \ --query AllocationId \ --output text aws ec2 create-route-table \ --vpc-id $VPC_ID \ --query RouteTable.RouteTableId \ --output text
  9. Almacene IDs las variables de entorno.

    export IGW=igw-1234567890abcdef0 export PUBLIC_RT=rtb-0987654321fedcba0 export EIP=eipalloc-0be6ecac95EXAMPLE export PRIVATE_RT=rtb-1234567890abcdef0
  10. Adjunte la puerta de enlace de Internet a la VPC.

    aws ec2 attach-internet-gateway \ --vpc-id $VPC_ID \ --internet-gateway-id $IGW
  11. Asocie la tabla de rutas públicas a la subred pública y configure el tráfico para que se dirija a la puerta de enlace de Internet.

    aws ec2 associate-route-table \ --subnet-id $PUBLIC_SUB \ --route-table-id $PUBLIC_RT aws ec2 create-route \ --route-table-id $PUBLIC_RT \ --destination-cidr-block 0.0.0.0/0 \ --gateway-id $IGW
  12. Cree la puerta de enlace NAT y asóciela a la dirección IP elástica para permitir el tráfico a la subred privada.

    aws ec2 create-nat-gateway \ --subnet-id $PUBLIC_SUB \ --allocation-id $EIP \ --query NatGateway.NatGatewayId \ --output text
  13. Asocie la tabla de rutas privadas a la subred privada y configure el tráfico para que se dirija a la puerta de enlace NAT.

    aws ec2 associate-route-table \ --subnet-id $PRIVATE_SUB \ --route-table-id $PRIVATE_RT aws ec2 create-route \ --route-table-id $PRIVATE_RT \ --destination-cidr-block 0.0.0.0/0 \ --gateway-id $NATGW
  14. (Opcional) Para las implementaciones Multi-AZ, repita los pasos anteriores para configurar otras dos zonas de disponibilidad con subredes públicas y privadas.

Cree los IAM roles necesarios y la configuración de OpenID Connect

Antes de crear un clúster ROSA con HCP, debe crear las IAM funciones y políticas necesarias y la configuración de OpenID Connect (OIDC). Para obtener más información sobre las IAM funciones y políticas de ROSA con HCP, consulte. AWS políticas administradas para ROSA

Este procedimiento utiliza el auto modo de la ROSA CLI para crear automáticamente la configuración OIDC necesaria para crear un ROSA con un clúster de HCP.

  1. Cree las políticas y funciones de IAM cuenta necesarias. El --force-policy-creation parámetro actualiza todos los roles y políticas existentes que estén presentes. Si no hay roles ni políticas, el comando crea estos recursos en su lugar.

    rosa create account-roles --force-policy-creation
    nota

    Si el token de acceso sin conexión ha caducado, la ROSA CLI muestra un mensaje de error que indica que el token de autorización debe actualizarse. Para ver los pasos para solucionar problemas, consulteSolucionar problemas con los tokens de acceso sin conexión caducados por ROSA CLI.

  2. Cree la configuración de OpenID Connect (OIDC) que permita la autenticación de los usuarios en el clúster. Esta configuración está registrada para usarse con OpenShift Cluster Manager (OCM).

    rosa create oidc-config --mode=auto
  3. Copie el ID de configuración del OIDC que se proporciona en la salida de la ROSA CLI. El ID de configuración de OIDC debe proporcionarse más adelante para crear el clúster de ROSA con HCP.

  4. Para verificar las configuraciones OIDC disponibles para los clústeres asociados a su organización de usuarios, ejecute el siguiente comando.

    rosa list oidc-config
  5. Cree los roles de IAM operador necesarios y sustitúyalos por <OIDC_CONFIG_ID> el ID de configuración del OIDC copiado anteriormente.

    ejemplo
    importante

    Debe proporcionar un prefijo en <PREFIX_NAME> al crear los roles de operador. Si no se realiza esta acción, se producirá un error.

    rosa create operator-roles --prefix <PREFIX_NAME> --oidc-config-id <OIDC_CONFIG_ID> --hosted-cp
  6. Para comprobar que se crearon las funciones de IAM operador, ejecute el siguiente comando:

    rosa list operator-roles

Cree un clúster ROSA con HCP mediante la ROSA CLI y AWS STS

Puede crear una ROSA con HCP clúster mediante AWS Security Token Service (AWS STS) y el auto modo que se proporciona en la ROSA CLI. Tiene la opción de crear un clúster con una API pública e Ingress o una API privada e Ingress.

Puede crear una clúster con una única zona de disponibilidad (Single-AZ) o múltiples zonas de disponibilidad (Multi-AZ). En cualquier caso, el valor de CIDR de su máquina debe coincidir con el valor de CIDR de su VPC.

El siguiente procedimiento utiliza el rosa create cluster --hosted-cp comando para crear una ROSA en una única zona de disponibilidad con HCP. clúster Para crear una zona de disponibilidad múltiple clúster, especifique multi-az en el comando y la subred privada de cada subred IDs privada en la que desee realizar el despliegue.

  1. Cree un clúster de ROSA con HCP con uno de los siguientes comandos.

    • Cree un clúster ROSA con HCP con una API pública e Ingress, especificando el nombre del clúster, el prefijo del rol del operador, el ID de configuración del OIDC y la subred pública y privada. IDs

      rosa create cluster --cluster-name=<CLUSTER_NAME> --sts --mode=auto --hosted-cp --operator-roles-prefix <OPERATOR_ROLE_PREFIX> --oidc-config-id <OIDC_CONFIG_ID> --subnet-ids=<PUBLIC_SUBNET_ID>,<PRIVATE_SUBNET_ID>
    • Cree un clúster ROSA con HCP con una API privada e Ingress, especificando el nombre del clúster, el prefijo del rol de operador, el ID de configuración del OIDC y la subred privada. IDs

      rosa create cluster --private --cluster-name=<CLUSTER_NAME> --sts --mode=auto --hosted-cp --subnet-ids=<PRIVATE_SUBNET_ID>
  2. Comprueba el estado de tu. clúster

    rosa describe cluster -c <CLUSTER_NAME>
    nota

    Si el proceso de creación falla o el State campo no cambia a un estado listo después de 10 minutos, consulteResolución de problemas.

    Para ponerse en contacto con Soporte el servicio de asistencia de Red Hat, consulteObtener ROSA apoyo.

  3. Realice un seguimiento del progreso de la clúster creación observando los registros del OpenShift instalador.

    rosa logs install -c <CLUSTER_NAME> --watch

Configure un proveedor de identidades y conceda el clúster acceso

ROSA incluye un OAuth servidor integrado. Una vez creado clúster el suyo, debe configurarlo OAuth para usar un proveedor de identidades. A continuación, puede añadir usuarios a su proveedor de identidad configurado para concederles acceso a su clúster. Puede otorgarles permisos de cluster-admin o dedicated-admin a estos usuarios según sea necesario.

Puede configurar diferentes tipos de proveedores de identidad para su clúster de ROSA . Los tipos compatibles incluyen GitHub Enterprise GitHub, Google GitLab, LDAP, OpenID Connect y proveedores de identidad. HTPasswd

importante

El proveedor de HTPasswd identidad se incluye solo para permitir la creación de un único usuario administrador estático. HTPasswd no se admite como proveedor de identidades de uso general para. ROSA

El siguiente procedimiento configura un proveedor de GitHub identidades como ejemplo. Para obtener instrucciones sobre cómo configurar cada uno de los tipos de proveedores de identidad compatibles, consulte Configuración de proveedores de identidad para AWS STS.

  1. Ve a github.com e inicia sesión en tu cuenta. GitHub

  2. Si no tienes una GitHub organización que puedas usar para el aprovisionamiento de identidades, crea una. clúster Para obtener más información, consulta los pasos de la GitHub documentación.

  3. Con el modo interactivo de la ROSA CLI, configure un proveedor de identidades para el clúster.

    rosa create idp --cluster=<CLUSTER_NAME> --interactive
  4. Siga las instrucciones de configuración del resultado para restringir el clúster acceso a los miembros de su GitHub organización.

    I: Interactive mode enabled. Any optional fields can be left empty and a default will be selected. ? Type of identity provider: github ? Identity provider name: github-1 ? Restrict to members of: organizations ? GitHub organizations: <GITHUB_ORG_NAME> ? To use GitHub as an identity provider, you must first register the application: - Open the following URL: https://github.com/organizations/<GITHUB_ORG_NAME>/settings/applications/new?oauth_application%5Bcallback_url%5D=https%3A%2F%2Foauth-openshift.apps.<CLUSTER_NAME>/<RANDOM_STRING>.p1.openshiftapps.com%2Foauth2callback%2Fgithub-1&oauth_application%5Bname%5D=<CLUSTER_NAME>&oauth_application%5Burl%5D=https%3A%2F%2Fconsole-openshift-console.apps.<CLUSTER_NAME>/<RANDOM_STRING>.p1.openshiftapps.com - Click on 'Register application' ...
  5. Abre la URL en el resultado y <GITHUB_ORG_NAME> sustitúyela por el nombre de tu GitHub organización.

  6. En la página GitHub web, elija Registrar aplicación para registrar una nueva OAuth aplicación en su GitHub organización.

  7. Utilice la información de la GitHub OAuth página para rellenar el resto de las solicitudes rosa create idp interactivas ejecutando el siguiente comando. Sustituya <GITHUB_CLIENT_ID> y por <GITHUB_CLIENT_SECRET> las credenciales de su aplicación. GitHub OAuth

    ... ? Client ID: <GITHUB_CLIENT_ID> ? Client Secret: [? for help] <GITHUB_CLIENT_SECRET> ? GitHub Enterprise Hostname (optional): ? Mapping method: claim I: Configuring IDP for cluster '<CLUSTER_NAME>' I: Identity Provider 'github-1' has been created. It will take up to 1 minute for this configuration to be enabled. To add cluster administrators, see 'rosa grant user --help'. To login into the console, open https://console-openshift-console.apps.<CLUSTER_NAME>.<RANDOM_STRING>.p1.openshiftapps.com and click on github-1.
    nota

    La configuración del proveedor de identidad puede tardar aproximadamente dos minutos en activarse. Si configuraste un cluster-admin usuario, puedes correr oc get pods -n openshift-authentication --watch para ver cómo se vuelven a implementar los OAuth pods con la configuración actualizada.

  8. Compruebe que el proveedor de identidad esté configurado correctamente.

    rosa list idps --cluster=<CLUSTER_NAME>

Conceda al usuario acceso a un clúster

Puede conceder acceso a un usuario al suyo clúster agregándolo al proveedor de identidades configurado.

El siguiente procedimiento agrega un usuario a una GitHub organización que está configurada para el aprovisionamiento de identidades en el clúster.

  1. Ve a github.com e inicia sesión en tu cuenta. GitHub

  2. Invita a los usuarios que necesiten clúster acceder a tu organización. GitHub Para obtener más información, consulte Invitar a los usuarios a unirse a su organización en la GitHub documentación.

Configuración de permisos de cluster-admin

  1. Otorgue los permisos de cluster-admin mediante el siguiente comando. Sustituya <IDP_USER_NAME> y <CLUSTER_NAME> por su nombre de usuario y clúster.

    rosa grant user cluster-admin --user=<IDP_USER_NAME> --cluster=<CLUSTER_NAME>
  2. Compruebe que el usuario aparezca como miembro del grupo de cluster-admins.

    rosa list users --cluster=<CLUSTER_NAME>

Configuración de permisos de dedicated-admin

  1. Otorgue los permisos de dedicated-admin mediante el siguiente comando. Sustituya <IDP_USER_NAME> y <CLUSTER_NAME> por su clúster nombre de usuario mediante la ejecución del siguiente comando.

    rosa grant user dedicated-admin --user=<IDP_USER_NAME> --cluster=<CLUSTER_NAME>
  2. Compruebe que el usuario aparezca como miembro del grupo de cluster-admins.

    rosa list users --cluster=<CLUSTER_NAME>

Acceda a a clúster a través de la consola Red Hat Hybrid Cloud

Inicie sesión en su consola a clúster través de Red Hat Hybrid Cloud Console.

  1. Obtenga la URL de su consola clúster mediante el siguiente comando. <CLUSTER_NAME>Reemplácela por el nombre de su clúster.

    rosa describe cluster -c <CLUSTER_NAME> | grep Console
  2. Navegue hasta la URL de la consola en la salida e inicie sesión.

    En el cuadro de diálogo Iniciar sesión con..., seleccione el nombre del proveedor de identidad y complete las solicitudes de autorización de su proveedor.

Implemente una aplicación del catálogo para desarrolladores

Desde la consola de la nube híbrida de Red Hat, puede implementar una aplicación de prueba del catálogo de desarrolladores y exponerla con una ruta.

  1. Diríjase a la Consola de la nube híbrida de Red Hat y seleccione el clúster en el que desea implementar la aplicación.

  2. En la página del clúster, seleccione Abrir consola.

  3. Desde la perspectiva Administrador, seleccione Inicio > Proyectos > Crear proyecto.

  4. Introduzca un nombre para el proyecto y, si lo desea, añada un Nombre de visualización y una Descripción.

  5. Seleccione Crear para crear el proyecto.

  6. Cambie a la perspectiva Desarrollador y seleccione +Añadir. Asegúrese de que el proyecto seleccionado sea el que se acaba de crear.

  7. En el cuadro de diálogo del Catálogo de desarrolladores, seleccione Todos los servicios.

  8. En la página del catálogo para desarrolladores, seleccione Idiomas > en el JavaScriptmenú.

  9. Elija Node.js y, a continuación, elija Crear aplicación para abrir la página Crear Source-to-Image aplicación.

    nota

    Puede que tenga que seleccionar Eliminar todos los filtros para que aparezca la opción Node.js.

  10. En la sección Git, seleccione Probar ejemplo.

  11. En el campo Nombre, agregue un nombre único.

  12. Seleccione Crear.

    nota

    La nueva aplicación tarda varios minutos en implementarse.

  13. Una vez finalizada la implementación, elija la URL de la ruta para la aplicación.

    Se abre una nueva pestaña en el navegador con un mensaje similar al siguiente.

    Welcome to your Node.js application on OpenShift
  14. (Opcional) Elimine la aplicación y limpie los recursos:

    1. Desde la perspectiva de Administrador, seleccione Inicio > Proyectos.

    2. Abra el menú de acciones del proyecto y seleccione Eliminar proyecto.

Revoque los permisos de cluster-admin de un usuario

  1. Otorgue los permisos de cluster-admin mediante el siguiente comando. Sustituya <IDP_USER_NAME> y <CLUSTER_NAME> por su clúster nombre de usuario.

    rosa revoke user cluster-admin --user=<IDP_USER_NAME> --cluster=<CLUSTER_NAME>
  2. Compruebe que el usuario no figure como miembro del grupo de cluster-admins.

    rosa list users --cluster=<CLUSTER_NAME>

Revoque los permisos de dedicated-admin de un usuario

  1. Revoque los permisos de dedicated-admin mediante el siguiente comando. Sustituya <IDP_USER_NAME> y <CLUSTER_NAME> por su clúster nombre de usuario.

    rosa revoke user dedicated-admin --user=<IDP_USER_NAME> --cluster=<CLUSTER_NAME>
  2. Compruebe que el usuario no figure como miembro del grupo dedicated-admins.

    rosa list users --cluster=<CLUSTER_NAME>

Revocar el acceso del usuario a un clúster

Puede revocar el clúster acceso de un usuario del proveedor de identidades quitándolo del proveedor de identidades configurado.

Puede configurar diferentes tipos de proveedores de identidad para su clúster. El siguiente procedimiento revoca el clúster acceso de un miembro de una GitHub organización.

  1. Ve a github.com e inicia sesión en tu cuenta. GitHub

  2. Elimina al usuario de tu organización. GitHub Para obtener más información, consulte Eliminar a un miembro de su organización en la GitHub documentación.

Eliminar un clúster y sus AWS STS recursos

Puede usar la ROSA CLI para eliminar una clúster que use AWS Security Token Service (AWS STS). También puede usar la ROSA CLI para eliminar las IAM funciones y el proveedor de OIDC creados por. ROSA Para eliminar las IAM políticas creadas por ROSA, puede utilizar la IAM consola.

nota

IAM las funciones y políticas creadas por ROSA pueden ser utilizadas por otros ROSA clústeres de la misma cuenta.

  1. Elimine los registros clúster y observe los mismos. Sustituya <CLUSTER_NAME> por el nombre o ID del clúster.

    rosa delete cluster --cluster=<CLUSTER_NAME> --watch
    importante

    Debe esperar clúster a que se eliminen por completo antes de eliminar las IAM funciones, las políticas y el proveedor de OIDC. Los roles de IAM de la cuenta son necesarios para eliminar los recursos creados por el instalador. Las funciones de IAM de los operadores son necesarias para limpiar los recursos creados por los operadores. OpenShift Los operadores utilizan el proveedor de OIDC para autenticar.

  2. Elimine el proveedor de OIDC que utilizan los clúster operadores para autenticarse ejecutando el siguiente comando.

    rosa delete oidc-provider -c <CLUSTER_ID> --mode auto
  3. Elimine las funciones de operador específicas del clúster. IAM

    rosa delete operator-roles -c <CLUSTER_ID> --mode auto
  4. Elimine los roles de IAM de la cuenta mediante el siguiente comando. Sustituya <PREFIX> por el prefijo de los roles de IAM de la cuenta que desea eliminar. Si especificó un prefijo personalizado al crear los roles de IAM de la cuenta, especifique el prefijo predeterminado de ManagedOpenShift.

    rosa delete account-roles --prefix <PREFIX> --mode auto
  5. Elimine las IAM políticas creadas por. ROSA

    1. Inicie sesión en la consola de IAM.

    2. En el menú Administración de acceso de la izquierda, seleccione Políticas.

    3. Seleccione la política que desea eliminar y elija Acciones > Eliminar.

    4. Introduzca el nombre de la política y seleccione Eliminar.

    5. Repita este paso para eliminar cada una de las políticas de IAM para el clúster.