mirror of
https://github.com/rancher/rancher-docs.git
synced 2026-09-28 05:59:03 +00:00
zh/2.8 fix header levels
This commit is contained in:
+3
-3
@@ -10,7 +10,7 @@ title: 配置
|
||||
1. 在**集群**页面上,转到要配置 CIS 扫描的集群,然后单击 **Explore**。
|
||||
1. 在左侧导航栏中,单击 **CIS Benchmark**。
|
||||
|
||||
### 扫描
|
||||
## 扫描
|
||||
|
||||
扫描是用来根据定义的配置文件,在集群上触发 CIS 扫描的。扫描完成后会创建一份报告。
|
||||
|
||||
@@ -27,7 +27,7 @@ spec:
|
||||
scanProfileName: rke-profile-hardened
|
||||
```
|
||||
|
||||
### 配置文件
|
||||
## 配置文件
|
||||
|
||||
配置文件包含 CIS 扫描的配置,包括要使用的 Benchmark 测试版本以及要在该 Benchmark 测试中跳过的测试。
|
||||
|
||||
@@ -62,7 +62,7 @@ spec:
|
||||
- "1.1.21"
|
||||
```
|
||||
|
||||
### Benchmark 版本
|
||||
## Benchmark 版本
|
||||
|
||||
Benchmark 版本是指使用 `kube-bench` 运行的 Benchmark 名称,以及该 Benchmark 的有效配置参数。
|
||||
|
||||
|
||||
+4
-4
@@ -13,7 +13,7 @@ title: 为集群扫描创建自定义 Benchmark 版本
|
||||
|
||||
按照以下所有步骤添加自定义 Benchmark 版本并使用它运行扫描。
|
||||
|
||||
### 1. 准备自定义 Benchmark 版本 ConfigMap
|
||||
## 1. 准备自定义 Benchmark 版本 ConfigMap
|
||||
|
||||
要创建自定义 Benchmark 版本,你需要先创建一个包含 Benchmark 版本配置文件的 ConfigMap,并将其上传到要运行扫描的 Kubernetes 集群。
|
||||
|
||||
@@ -38,7 +38,7 @@ title: 为集群扫描创建自定义 Benchmark 版本
|
||||
kubectl create configmap -n <namespace> foo --from-file=<path to directory foo>
|
||||
```
|
||||
|
||||
### 2. 将自定义 Benchmark 版本添加到集群
|
||||
## 2. 将自定义 Benchmark 版本添加到集群
|
||||
|
||||
1. 在左上角,单击 **☰ > 集群管理**。
|
||||
1. 在**集群**页面上,转到要添加自定义 Benchmark 的集群,然后单击 **Explore**。
|
||||
@@ -50,7 +50,7 @@ title: 为集群扫描创建自定义 Benchmark 版本
|
||||
1. 添加最低和最高 Kubernetes 版本限制(如果有)。
|
||||
1. 单击**创建**。
|
||||
|
||||
### 3. 为自定义 Benchmark 版本创建新配置文件
|
||||
## 3. 为自定义 Benchmark 版本创建新配置文件
|
||||
|
||||
要使用你的自定义 Benchmark 版本运行扫描,你需要添加一个指向此 Benchmark 版本的新配置文件:
|
||||
|
||||
@@ -62,7 +62,7 @@ title: 为集群扫描创建自定义 Benchmark 版本
|
||||
1. 在下拉列表中选择 Benchmark 版本。
|
||||
1. 单击**创建**。
|
||||
|
||||
### 4. 使用自定义 Benchmark 版本运行扫描
|
||||
## 4. 使用自定义 Benchmark 版本运行扫描
|
||||
|
||||
指向你的自定义 Benchmark 版本的 `foo` 配置文件创建完成后,你可以创建一个新的扫描,从而在 Benchmark 版本中运行自定义测试。
|
||||
|
||||
|
||||
+5
-5
@@ -2,7 +2,7 @@
|
||||
title: 先决条件
|
||||
---
|
||||
|
||||
### 1. 设置许可证管理器和购买支持
|
||||
## 1. 设置许可证管理器和购买支持
|
||||
|
||||
首先,完成许可证管理器设置的[第一步](https://docs.aws.amazon.com/license-manager/latest/userguide/getting-started.html)。
|
||||
然后,转到 AWS Marketplace。找到 “Rancher Premium Support Billing Container Starter Pack”。最后,购买至少一项 Entitlement。
|
||||
@@ -11,7 +11,7 @@ title: 先决条件
|
||||
|
||||
> **注意**:每项 Entitlement 都对一定数量的节点授予访问支持的权限。你可以后续根据需要购买更多许可证。
|
||||
|
||||
### 2. 创建 EKS 集群
|
||||
## 2. 创建 EKS 集群
|
||||
按照 [Rancher 文档](../../../getting-started/installation-and-upgrade/install-upgrade-on-a-kubernetes-cluster/rancher-on-amazon-eks.md)创建 EKS 集群。进行到[安装 Rancher Helm Chart](../../../getting-started/installation-and-upgrade/install-upgrade-on-a-kubernetes-cluster/rancher-on-amazon-eks.md#8-安装-rancher-helm-chart)(最后一步)时,**停止并返回此页面**。该集群需要满足以下要求:
|
||||
|
||||
- EKS 1.22 版本。
|
||||
@@ -20,7 +20,7 @@ title: 先决条件
|
||||
- 集群中的每个节点都可以访问许可证管理器服务。
|
||||
- 集群中的每个节点都可以访问 STS 服务的全局端点。
|
||||
|
||||
### 3. 安装 Rancher
|
||||
## 3. 安装 Rancher
|
||||
|
||||
除了在 [Rancher 文档](../../../getting-started/installation-and-upgrade/install-upgrade-on-a-kubernetes-cluster/rancher-on-amazon-eks.md#8-安装-rancher-helm-chart)中指定的 Rancher 安装选项外,你还需要启用其它指标。
|
||||
你可以通过 Helm CLI 使用以下选项来完成:
|
||||
@@ -39,11 +39,11 @@ extraEnv:
|
||||
|
||||
你还需要安装 Rancher 2.6.7 或更高版本。
|
||||
|
||||
### 4. 创建 OIDC 提供程序
|
||||
## 4. 创建 OIDC 提供程序
|
||||
|
||||
按照 [AWS 文档](https://docs.aws.amazon.com/eks/latest/userguide/enable-iam-roles-for-service-accounts.html)为上一节中指定的集群创建 OIDC 提供程序。
|
||||
|
||||
### 5. 创建 IAM 角色
|
||||
## 5. 创建 IAM 角色
|
||||
|
||||
CSP Adapter 需要 IAM 角色才能签入/签出 Entitlement。
|
||||
|
||||
|
||||
+6
-6
@@ -4,7 +4,7 @@ title: 安装 Adapter
|
||||
|
||||
> **重要提示**:如果你尝试重新安装 Adapter,你可能会在长达一小时的时间内收到不合规的错误消息。
|
||||
|
||||
### Rancher 与 Adapter 的兼容性矩阵
|
||||
## Rancher 与 Adapter 的兼容性矩阵
|
||||
|
||||
:::note 重要提示:
|
||||
|
||||
@@ -23,7 +23,7 @@ title: 安装 Adapter
|
||||
| v2.7.5 | v2.0.2 |
|
||||
|
||||
|
||||
### 1. 获取对 Local 集群的访问权限
|
||||
## 1. 获取对 Local 集群的访问权限
|
||||
|
||||
> **注意**:只有管理员用户才能访问 Local 集群。因为 CSP Adapter 必须安装在 Local 集群中,所以此安装必须由管理员用户执行。
|
||||
|
||||
@@ -33,7 +33,7 @@ title: 安装 Adapter
|
||||
export KUBECONFIG=$TOKEN_PATH
|
||||
```
|
||||
|
||||
### 2. 创建 Adapter 命名空间
|
||||
## 2. 创建 Adapter 命名空间
|
||||
|
||||
创建要安装 Adapter 的命名空间:
|
||||
|
||||
@@ -41,7 +41,7 @@ export KUBECONFIG=$TOKEN_PATH
|
||||
kubectl create ns cattle-csp-adapter-system
|
||||
```
|
||||
|
||||
### 3. 创建证书密文
|
||||
## 3. 创建证书密文
|
||||
|
||||
Adapter 需要访问 Rancher 用来与 Rancher Server 通信的根 CA。有关 Rancher 支持的证书选项的更多信息,请参阅 [Chart 选项页面](../../../getting-started/installation-and-upgrade/installation-references/helm-chart-options.md)。
|
||||
|
||||
@@ -63,7 +63,7 @@ kubectl -n cattle-csp-adapter-system create secret generic tls-ca-additional --f
|
||||
|
||||
> **重要提示**:不要更改文件名或创建的密文的名称,否则可能会导致 Adapter 运行出错。
|
||||
|
||||
### 4. 安装 Chart
|
||||
## 4. 安装 Chart
|
||||
|
||||
首先,使用以下命令添加 `rancher/charts` 仓库:
|
||||
|
||||
@@ -134,7 +134,7 @@ helm install rancher-csp-adapter rancher-charts/rancher-csp-adapter -f values.ya
|
||||
</TabItem>
|
||||
</Tabs>
|
||||
|
||||
### 5. 管理证书更新
|
||||
## 5. 管理证书更新
|
||||
|
||||
如果你在[步骤 3](#3-创建证书密文) 中创建了一个用于存储自定义证书的密文,则随着证书的轮换,你将需要更新此密文。
|
||||
|
||||
|
||||
+3
-3
@@ -2,19 +2,19 @@
|
||||
title: 卸载 Adapter
|
||||
---
|
||||
|
||||
### 1. 使用 Helm 卸载 Adapter Chart:
|
||||
## 1. 使用 Helm 卸载 Adapter Chart:
|
||||
|
||||
```bash
|
||||
helm uninstall rancher-csp-adapter -n cattle-csp-adapter-system
|
||||
```
|
||||
|
||||
### 2. 删除为 Adapter 创建的命名空间:
|
||||
## 2. 删除为 Adapter 创建的命名空间:
|
||||
|
||||
```bash
|
||||
kubectl delete ns cattle-csp-adapter-system
|
||||
```
|
||||
|
||||
### 3. (可选)删除未完成的用户通知:
|
||||
## 3. (可选)删除未完成的用户通知:
|
||||
|
||||
```bash
|
||||
kubectl delete RancherUserNotification csp-compliance
|
||||
|
||||
+2
-2
@@ -8,7 +8,7 @@ title: Supportconfig Bundle
|
||||
|
||||
> **注意**:无论采用何种方法,只有管理员可以生成/下载 Supportconfig Bundle。
|
||||
|
||||
### 通过 Rancher 访问
|
||||
## 通过 Rancher 访问
|
||||
|
||||
首先,点击汉堡菜单。然后单击 `Get Support` 按钮。
|
||||
|
||||
@@ -20,7 +20,7 @@ title: Supportconfig Bundle
|
||||
|
||||

|
||||
|
||||
### 不通过 Rancher 进行访问
|
||||
## 不通过 Rancher 进行访问
|
||||
|
||||
首先,为安装 Rancher 的集群生成 kubeconfig。
|
||||
|
||||
|
||||
+4
-4
@@ -4,7 +4,7 @@ title: Harvester 集成
|
||||
|
||||
Harvester 是 Rancher 2.6.1 新增的功能,[Harvester](https://docs.harvesterhci.io/) 是基于 Kubernetes 构建的开源超融合基础架构 (HCI) 软件。Harvester 安装在裸金属服务器上,提供集成的虚拟化和分布式存储功能。虽然 Harvester 使用 Kubernetes 运行,但它不需要用户了解 Kubernetes 概念,因此是一个更加用户友好的应用。
|
||||
|
||||
### 功能开关
|
||||
## 功能开关
|
||||
|
||||
你可以使用 Harvester 的功能开关来管理 Harvester 在 Rancher 虚拟化管理页面的访问,用户可以在该页面直接导航到 Harvester 集群并访问 Harvester UI。Harvester 的功能开关是默认启用的。如需了解 Rancher 中功能开关的更多详细信息,请单击[此处](../pages-for-subheaders/enable-experimental-features.md)。
|
||||
|
||||
@@ -18,7 +18,7 @@ Harvester 是 Rancher 2.6.1 新增的功能,[Harvester](https://docs.harvester
|
||||
|
||||
* 用户只能在**虚拟化管理**页面上导入 Harvester 集群。在**集群管理**页面上导入集群是不支持的,而且会出现警告。建议你返回**虚拟化管理**页面执行此操作。
|
||||
|
||||
### Harvester 主机驱动
|
||||
## Harvester 主机驱动
|
||||
|
||||
[Harvester 主机驱动](https://docs.harvesterhci.io/v1.1/rancher/node/node-driver/) 通常可用于 Rancher 中的 RKE 和 RKE2 选项。无论 Harvester 功能开关是否启用,主机驱动都是可用的。请注意,默认情况下主机驱动是关闭的。用户只能通过**集群管理**页面在 Harvester 上创建 RKE 或 RKE2 集群。
|
||||
|
||||
@@ -26,7 +26,7 @@ Harvester 允许通过 Harvester UI 上传和显示 `.ISO` 镜像,但 Rancher
|
||||
|
||||
如需了解 Rancher 中主机驱动的更多详细信息,请单击[此处](../pages-for-subheaders/about-provisioning-drivers.md#主机驱动)。
|
||||
|
||||
### 端口要求
|
||||
## 端口要求
|
||||
|
||||
可以在[此处](https://docs.harvesterhci.io/v1.1/install/requirements#networking)找到 Harvester 集群的端口要求。
|
||||
|
||||
@@ -37,7 +37,7 @@ Harvester 允许通过 Harvester UI 上传和显示 `.ISO` 镜像,但 Rancher
|
||||
|
||||
对于其他集群(例如 K3s 和 RKE1)的其他端口要求,请参阅[这些文档](https://docs.harvesterhci.io/v1.1/install/requirements/#guest-clusters)。
|
||||
|
||||
### 限制
|
||||
## 限制
|
||||
|
||||
---
|
||||
**仅适用于 Rancher v2.6.1 和 v2.6.2**:
|
||||
|
||||
+3
-3
@@ -8,7 +8,7 @@ title: 概述
|
||||
|
||||
[Harvester](https://docs.harvesterhci.io/) 是 Rancher v2.6.1 新增的功能,是基于 Kubernetes 构建的开源超融合基础架构(HCI)软件。Harvester 安装在裸金属服务器上,提供集成的虚拟化和分布式存储功能。虽然 Harvester 使用 Kubernetes 运行,但它不需要用户了解 Kubernetes 概念,这使得它更加用户友好。
|
||||
|
||||
### 功能开关
|
||||
## 功能开关
|
||||
|
||||
Harvester 功能开关用于管理对 Rancher 中虚拟化管理(VM)页面的访问,用户可以直接导航到 Harvester 集群并访问 Harvester UI。Harvester 的功能开关默认启用。如需了解 Rancher 中功能开关的更多详细信息,请单击[此处](../../how-to-guides/advanced-user-guides/enable-experimental-features/enable-experimental-features.md)。
|
||||
|
||||
@@ -22,7 +22,7 @@ Harvester 功能开关用于管理对 Rancher 中虚拟化管理(VM)页面
|
||||
|
||||
- 用户只能在虚拟化管理页面上导入 Harvester 集群。不支持在集群管理页面上导入集群,并且会出现警告,建议你返回虚拟化管理页面执行此操作。
|
||||
|
||||
### Harvester 主机驱动
|
||||
## Harvester 主机驱动
|
||||
|
||||
[Harvester 主机驱动](https://docs.harvesterhci.io/v1.1/rancher/node/node-driver/)通常可用于 Rancher 中的 RKE 和 RKE2 选项。无论 Harvester 功能开关是否启用,主机驱动都是可用的。请注意,主机驱动默认处于关闭状态。用户只能通过集群管理页面在 Harvester 上创建 RKE 或 RKE2 集群。
|
||||
|
||||
@@ -30,7 +30,7 @@ Harvester 允许通过 Harvester UI 上传和显示 `.ISO` 镜像,但 Rancher
|
||||
|
||||
如需了解 Rancher 中主机驱动的更多详细信息,请单击[此处](../../how-to-guides/new-user-guides/authentication-permissions-and-global-configuration/about-provisioning-drivers/about-provisioning-drivers#主机驱动)。
|
||||
|
||||
### 端口要求
|
||||
## 端口要求
|
||||
|
||||
Harvester 集群的端口要求可以在[此处](https://docs.harvesterhci.io/v1.1/install/requirements#networking)找到。
|
||||
|
||||
|
||||
+7
-7
@@ -6,15 +6,15 @@ title: 配置选项
|
||||
<link rel="canonical" href="https://ranchermanager.docs.rancher.com/zh/integrations-in-rancher/istio/configuration-options"/>
|
||||
</head>
|
||||
|
||||
### Egress 支持
|
||||
## Egress 支持
|
||||
|
||||
默认情况下,Egress 网关是禁用的,但你可以在安装或升级时使用 values.yaml 或[覆盖文件](#覆盖文件)启用它。
|
||||
|
||||
### 启用自动 Sidecar 注入
|
||||
## 启用自动 Sidecar 注入
|
||||
|
||||
默认情况下,自动 sidecar 注入是禁用的。要启用此功能,请在安装或升级时在 values.yaml 中设置 `sidecarInjectorWebhook.enableNamespacesByDefault=true`。这会自动将 Istio sidecar 注入到所有已部署的新命名空间。
|
||||
|
||||
### 覆盖文件
|
||||
## 覆盖文件
|
||||
|
||||
覆盖文件用于为 Istio 进行更广泛的配置。它允许你更改 [IstioOperator API](https://istio.io/latest/docs/reference/config/istio.operator.v1alpha1/) 中可用的任何值。你可以自定义默认安装以满足你的需求。
|
||||
|
||||
@@ -22,7 +22,7 @@ title: 配置选项
|
||||
|
||||
有关覆盖文件的更多信息,请参阅 [Istio 文档](https://istio.io/latest/docs/setup/install/istioctl/#configure-component-settings)
|
||||
|
||||
### 选择器和抓取配置
|
||||
## 选择器和抓取配置
|
||||
|
||||
Monitoring 应用设置了 `prometheus.prometheusSpec.ignoreNamespaceSelectors=false`,即在默认情况下跨所有命名空间进行监控。这样,你可以查看部署在具有 `istio-injection=enabled` 标签的命名空间中的资源的流量、指标和图。
|
||||
|
||||
@@ -30,14 +30,14 @@ Monitoring 应用设置了 `prometheus.prometheusSpec.ignoreNamespaceSelectors=f
|
||||
|
||||
详情请参阅[本节](selectors-and-scrape-configurations.md)。
|
||||
|
||||
### 在具有 Pod 安全策略的情况下启用 Istio
|
||||
## 在具有 Pod 安全策略的情况下启用 Istio
|
||||
|
||||
详情请参阅[本节](pod-security-policies.md)。
|
||||
|
||||
### 在 RKE2 集群上安装 Istio 的其他步骤
|
||||
## 在 RKE2 集群上安装 Istio 的其他步骤
|
||||
|
||||
详情请参阅[本节](install-istio-on-rke2-cluster.md)。
|
||||
|
||||
### 项目网络隔离的其他步骤
|
||||
## 项目网络隔离的其他步骤
|
||||
|
||||
详情请参阅[本节](project-network-isolation.md)。
|
||||
|
||||
+3
-3
@@ -19,7 +19,7 @@ Istio CNI 插件不再要求每个应用 pod 具有特权 `NET_ADMIN` 容器。
|
||||
2. [启用 CNI](#2-启用-cni)
|
||||
3. [验证 CNI 是否正常工作](#3-验证-cni-是否正常工作)
|
||||
|
||||
### 1. 将 PodSecurityPolicy 设置为不受限制
|
||||
## 1. 将 PodSecurityPolicy 设置为不受限制
|
||||
|
||||
不受限制的 PSP 支持安装 Istio。
|
||||
|
||||
@@ -31,7 +31,7 @@ Istio CNI 插件不再要求每个应用 pod 具有特权 `NET_ADMIN` 容器。
|
||||
1. 找到**项目: System**,然后选择 **⋮ > 编辑配置**。
|
||||
1. 将 Pod 安全策略选项更改为不受限制,然后单击**保存**。
|
||||
|
||||
### 2. 启用 CNI
|
||||
## 2. 启用 CNI
|
||||
|
||||
通过 **Apps** 安装或升级 Istio 时:
|
||||
|
||||
@@ -47,7 +47,7 @@ istio_cni.enabled: true
|
||||
|
||||
在集群中启用 CNI 后,Istio 应该能成功安装。
|
||||
|
||||
### 3. 验证 CNI 是否正常工作
|
||||
## 3. 验证 CNI 是否正常工作
|
||||
|
||||
通过部署[示例应用](https://istio.io/latest/docs/examples/bookinfo/)或部署你自己的应用,来验证 CNI 是否正常工作。
|
||||
|
||||
|
||||
+4
-4
@@ -9,7 +9,7 @@ Monitoring 应用设置了 `prometheus.prometheusSpec.ignoreNamespaceSelectors=f
|
||||
如果你想将 Prometheus 限制为特定的命名空间,请设置 `prometheus.prometheusSpec.ignoreNamespaceSelectors=true`。完成此操作后,你需要添加其他配置来继续监控你的资源。
|
||||
|
||||
|
||||
### 通过将 ignoreNamespaceSelectors 设置为 True 来限制对特定命名空间的监控
|
||||
## 通过将 ignoreNamespaceSelectors 设置为 True 来限制对特定命名空间的监控
|
||||
|
||||
要限制对特定命名空间的监控,你需要编辑 `ignoreNamespaceSelectors` Helm Chart 选项。你可以在安装或升级 Monitoring Helm Chart 时配置此选项:
|
||||
|
||||
@@ -18,14 +18,14 @@ Monitoring 应用设置了 `prometheus.prometheusSpec.ignoreNamespaceSelectors=f
|
||||
|
||||
**结果**:Prometheus 将仅用于特定命名空间。换言之,你需要设置以下配置之一才能继续在各种仪表板中查看数据。
|
||||
|
||||
### 让 Prometheus 检测其他命名空间中的资源
|
||||
## 让 Prometheus 检测其他命名空间中的资源
|
||||
|
||||
如果设置了 `prometheus.prometheusSpec.ignoreNamespaceSelectors=true`,则有两种方法让 Prometheus 检测其他命名空间中的资源:
|
||||
|
||||
- **监控特定的命名空间**:在命名空间中添加一个 ServiceMonitor 或 PodMonitor 以及要抓取的目标。
|
||||
- **跨命名空间监控**:将 `additionalScrapeConfig` 添加到你的 rancher-monitoring 实例,从而抓取所有命名空间中的所有目标。
|
||||
|
||||
### 监控特定命名空间:创建 ServiceMonitor 或 PodMonitor
|
||||
## 监控特定命名空间:创建 ServiceMonitor 或 PodMonitor
|
||||
|
||||
此选项用于定义在特定命名空间中要监控的服务或 pod。
|
||||
|
||||
@@ -81,7 +81,7 @@ spec:
|
||||
targetLabel: pod_name
|
||||
```
|
||||
|
||||
### 跨命名空间监控:将 ignoreNamespaceSelectors 设置为 False
|
||||
## 跨命名空间监控:将 ignoreNamespaceSelectors 设置为 False
|
||||
|
||||
此设置为 Prometheus 提供额外的抓取配置来实现跨命名空间监控。
|
||||
|
||||
|
||||
+1
-1
@@ -6,7 +6,7 @@ title: 架构
|
||||
|
||||
有关 Logging Operator 工作原理的更多详细信息,请参阅[官方文档](https://kube-logging.github.io/docs/#architecture)。
|
||||
|
||||
### Logging Operator 工作原理
|
||||
## Logging Operator 工作原理
|
||||
|
||||
Logging Operator 自动部署和配置 Kubernetes 日志流水线。它会在每个节点上部署和配置一个 Fluent Bit DaemonSet,从而收集节点文件系统中的容器和应用程序日志。
|
||||
|
||||
|
||||
+6
-6
@@ -2,7 +2,7 @@
|
||||
title: rancher-logging Helm Chart 选项
|
||||
---
|
||||
|
||||
### 启用/禁用 Windows 节点 Logging
|
||||
## 启用/禁用 Windows 节点 Logging
|
||||
|
||||
要启用或禁用 Windows 节点 Logging,你可以在 `values.yaml` 中将 `global.cattle.windows.enabled` 设置为 `true` 或 `false`。
|
||||
|
||||
@@ -17,7 +17,7 @@ title: rancher-logging Helm Chart 选项
|
||||
|
||||
:::
|
||||
|
||||
### 使用自定义 Docker 根目录
|
||||
## 使用自定义 Docker 根目录
|
||||
|
||||
如果使用了自定义 Docker 根目录,你可以在 `values.yaml` 中设置 `global.dockerRootDirectory`。
|
||||
|
||||
@@ -27,11 +27,11 @@ title: rancher-logging Helm Chart 选项
|
||||
|
||||
如果集群中有任何 Windows 节点,则更改将不适用于这些节点。
|
||||
|
||||
### 为自定义污点添加 NodeSelector 设置和容忍度
|
||||
## 为自定义污点添加 NodeSelector 设置和容忍度
|
||||
|
||||
你可以添加 `nodeSelector` 设置,并通过编辑 Logging Helm Chart 值来添加其他`容忍度`。有关详细信息,请参阅[此页面](taints-and-tolerations.md)。
|
||||
|
||||
### 启用 Logging 应用程序以使用 SELinux
|
||||
## 启用 Logging 应用程序以使用 SELinux
|
||||
|
||||
:::note 要求:
|
||||
|
||||
@@ -45,7 +45,7 @@ Logging v2 已在 RHEL/CentOS 7 和 8 上使用 SELinux 进行了测试。
|
||||
|
||||
然后,在安装 Logging 应用程序时,在 `values.yaml` 中将 `global.seLinux.enabled` 更改为 `true`,使 Chart 支持 SELinux。
|
||||
|
||||
### 其他日志来源
|
||||
## 其他日志来源
|
||||
|
||||
默认情况下,Rancher 会收集所有类型集群的 [controlplane 组件](https://kubernetes.io/docs/concepts/overview/components/#control-plane-components)和[节点组件](https://kubernetes.io/docs/concepts/overview/components/#node-components)的日志。
|
||||
|
||||
@@ -68,7 +68,7 @@ Logging v2 已在 RHEL/CentOS 7 和 8 上使用 SELinux 进行了测试。
|
||||
|
||||
如果你已经使用了云提供商的日志解决方案,例如 AWS CloudWatch 或 Google Cloud Operations Suite(以前称为 Stackdriver),由于原生解决方案可以不受限制地访问所有日志,因此你无需启用此选项。
|
||||
|
||||
### Systemd 配置
|
||||
## Systemd 配置
|
||||
|
||||
在 Rancher Logging 中,你必须为 K3s 和 RKE2 Kubernetes 发行版配置 `SystemdLogPath`。
|
||||
|
||||
|
||||
+2
-2
@@ -16,7 +16,7 @@ title: 处理污点和容忍度
|
||||
- [为自定义污点添加 NodeSelector 设置和容忍度](#为自定义污点添加-nodeselector-设置和容忍度)
|
||||
|
||||
|
||||
### Rancher 日志堆栈中的默认实现
|
||||
## Rancher 日志堆栈中的默认实现
|
||||
|
||||
默认情况下,Rancher 使用 `cattle.io/os=linux` 来将污点应用到所有 Linux 节点,而不影响 Windows 节点。
|
||||
日志堆栈 pod 具有针对此污点的`容忍度`,因此它们能够运行在 Linux 节点上。
|
||||
@@ -43,7 +43,7 @@ spec:
|
||||
|
||||
你可以对 Rancher 现有的污点或你自己的自定义污点执行相同的操作。
|
||||
|
||||
### 为自定义污点添加 NodeSelector 设置和容忍度
|
||||
## 为自定义污点添加 NodeSelector 设置和容忍度
|
||||
|
||||
如果要添加你自己的 `nodeSelector` 设置,或者要为其他污点添加 `容忍度`,你可以将以下内容传递给 Chart 的值:
|
||||
|
||||
|
||||
+6
-6
@@ -21,7 +21,7 @@ Longhorn 是免费的开源软件。Longhorn 最初由 Rancher Labs 开发,现
|
||||
|
||||

|
||||
|
||||
### 使用 Rancher 安装 Longhorn
|
||||
## 使用 Rancher 安装 Longhorn
|
||||
|
||||
1. 满足所有[安装要求](https://longhorn.io/docs/latest/deploy/install/#installation-requirements)。
|
||||
1. 转到要安装 Longhorn 的集群。
|
||||
@@ -33,14 +33,14 @@ Longhorn 是免费的开源软件。Longhorn 最初由 Rancher Labs 开发,现
|
||||
|
||||
**结果**:Longhorn 已部署到 Kubernetes 集群中。
|
||||
|
||||
### 从 Rancher UI 访问 Longhorn
|
||||
## 从 Rancher UI 访问 Longhorn
|
||||
|
||||
1. 转到安装了 Longhorn 的集群。在左侧导航菜单中,单击 **Longhorn**。
|
||||
1. 在此页面上,你可以编辑 Longhorn 管理的 Kubernetes 资源。要查看 Longhorn UI,请单击**概述**中的 **Longhorn** 按钮。
|
||||
|
||||
**结果**:你将转到 Longhorn UI,你可以在那里管理 Longhorn 卷及其在 Kubernetes 集群中的副本,还可以查看位于另一个 Kubernetes 集群或 S3 中的 Longhorn 存储辅助备份。
|
||||
|
||||
### 从 Rancher UI 卸载 Longhorn
|
||||
## 从 Rancher UI 卸载 Longhorn
|
||||
|
||||
1. 转到安装了 Longhorn 的集群,然后单击 **Apps**。
|
||||
1. 点击**已安装的应用**。
|
||||
@@ -49,15 +49,15 @@ Longhorn 是免费的开源软件。Longhorn 最初由 Rancher Labs 开发,现
|
||||
|
||||
**结果**:Longhorn 已被卸载。
|
||||
|
||||
### GitHub 仓库
|
||||
## GitHub 仓库
|
||||
|
||||
Longhorn 项目在[此处](https://github.com/longhorn/longhorn)。
|
||||
|
||||
### 文档
|
||||
## 文档
|
||||
|
||||
Longhorn 文档在[此处](https://longhorn.io/docs/)。
|
||||
|
||||
### 架构
|
||||
## 架构
|
||||
|
||||
Longhorn 为每个卷创建专用的存储控制器,并在存储在多个节点上的多个副本之间同步复制该卷。
|
||||
|
||||
|
||||
+6
-6
@@ -25,7 +25,7 @@ Longhorn 是免费的开源软件。它最初由 Rancher Labs 开发,现在被
|
||||
|
||||

|
||||
|
||||
### 使用 Rancher 安装 Longhorn
|
||||
## 使用 Rancher 安装 Longhorn
|
||||
|
||||
1. 满足所有[安装要求](https://longhorn.io/docs/latest/deploy/install/#installation-requirements)。
|
||||
1. 转到要安装 Longhorn 的集群。
|
||||
@@ -37,14 +37,14 @@ Longhorn 是免费的开源软件。它最初由 Rancher Labs 开发,现在被
|
||||
|
||||
**结果**:Longhorn 已部署到 Kubernetes 集群中。
|
||||
|
||||
### 从 Rancher UI 访问 Longhorn
|
||||
## 从 Rancher UI 访问 Longhorn
|
||||
|
||||
1. 转到安装了 Longhorn 的集群。在左侧导航菜单中,单击 **Longhorn**。
|
||||
1. 在此页面上,你可以编辑 Longhorn 管理的 Kubernetes 资源。要查看 Longhorn UI,请单击**概述**中的 **Longhorn** 按钮。
|
||||
|
||||
**结果**:你将转到 Longhorn UI,在这里你可以管理 Kubernetes 集群中的 Longhorn 卷及其副本,以及可能存在于另一个 Kubernetes 集群或 S3 中的 Longhorn 存储辅助备份。
|
||||
|
||||
### 从 Rancher UI 卸载 Longhorn
|
||||
## 从 Rancher UI 卸载 Longhorn
|
||||
|
||||
1. 转到安装了 Longhorn 的集群,然后单击 **Apps**。
|
||||
1. 点击**已安装的应用**。
|
||||
@@ -53,15 +53,15 @@ Longhorn 是免费的开源软件。它最初由 Rancher Labs 开发,现在被
|
||||
|
||||
**结果**:Longhorn 已被卸载。
|
||||
|
||||
### GitHub 仓库
|
||||
## GitHub 仓库
|
||||
|
||||
Longhorn 项目可在[此处](https://github.com/longhorn/longhorn)获取。
|
||||
|
||||
### 文档
|
||||
## 文档
|
||||
|
||||
Longhorn 文档在[此处](https://longhorn.io/docs/)。
|
||||
|
||||
### 架构
|
||||
## 架构
|
||||
|
||||
Longhorn 为每个卷创建专用的存储控制器,并在多个节点上存储的多个副本之间同步复制该卷。
|
||||
|
||||
|
||||
+1
-1
@@ -15,7 +15,7 @@ description: Prometheus 允许你查看来自不同 Rancher 和 Kubernetes 对
|
||||
|
||||
使用 `rancher-monitoring` 应用程序,你可以快速部署领先的开源监控和告警解决方案到你的集群上。
|
||||
|
||||
### 功能
|
||||
## 功能
|
||||
|
||||
Prometheus 支持查看 Rancher 和 Kubernetes 对象的指标。通过使用时间戳,Prometheus 能让你通过 Rancher UI 或 Grafana(与 Prometheus 一起部署的分析查看平台)以更容易阅读的图表和视觉形式来查询和查看这些指标。
|
||||
|
||||
|
||||
+13
-13
@@ -2,13 +2,13 @@
|
||||
title: NeuVector 集成
|
||||
---
|
||||
|
||||
### Rancher 中的 NeuVector 集成
|
||||
## Rancher 中的 NeuVector 集成
|
||||
|
||||
[NeuVector 5.x](https://open-docs.neuvector.com/) 是一个开源的,以容器为中心的安全应用程序,Rancher 已集成 NeuVector。NeuVector 在运行时为关键应用程序和数据提供实时的合规、可见和保护功能。NeuVector 提供具有 CIS Benchmark 和漏洞扫描的防火墙、容器进程/文件系统监控和安全审计。有关 Rancher 安全性的更多信息,请参阅[安全文档](../pages-for-subheaders/rancher-security.md)。
|
||||
|
||||
NeuVector 可以通过 Helm Chart 启用。你可以在 **Apps** 或 Rancher UI 中的 **Cluster Tools** 中安装该 Chart。安装 Helm Chart 后,用户可以轻松地[在 Rancher 中部署和管理 NeuVector 集群](https://open-docs.neuvector.com/deploying/rancher#deploy-and-manage-neuvector-through-rancher-apps-marketplace)。
|
||||
|
||||
### 使用 Rancher 安装 NeuVector
|
||||
## 使用 Rancher 安装 NeuVector
|
||||
|
||||
Harvester Helm Chart 用于管理 Rancher 中 NeuVector UI 的访问,用户可以在 Rancher 中直接跳转,然后部署和管理 NeuVector 集群。
|
||||
|
||||
@@ -40,12 +40,12 @@ Harvester Helm Chart 用于管理 Rancher 中 NeuVector UI 的访问,用户可
|
||||
1. 点击左侧导航栏底部的**集群工具**。
|
||||
1. 按照上面的步骤 4 相应地选择你的容器运行时,然后再次单击**安装**。
|
||||
|
||||
### 从 Rancher UI 访问 NeuVector
|
||||
## 从 Rancher UI 访问 NeuVector
|
||||
|
||||
1. 导航到安装了 NeuVector 的集群的 Cluster Explorer。在左侧导航栏中,单击 **NeuVector**。
|
||||
1. 单击外部链接以转到 NeuVector UI。选择链接后,用户必须接受`最终用户许可协议`才能访问 NeuVector UI。
|
||||
|
||||
### 从 Rancher UI 卸载 NeuVector
|
||||
## 从 Rancher UI 卸载 NeuVector
|
||||
|
||||
**通过 "Apps" 卸载**:
|
||||
|
||||
@@ -58,15 +58,15 @@ Harvester Helm Chart 用于管理 Rancher 中 NeuVector UI 的访问,用户可
|
||||
1. 点击 **☰ > 集群管理**。
|
||||
1. 单击屏幕左下角的**集群工具**,然后单击 NeuVector Chart 下方的垃圾桶图标。如果需要,选择`删除与此应用关联的 CRD`,然后单击**删除**。
|
||||
|
||||
### GitHub 仓库
|
||||
## GitHub 仓库
|
||||
|
||||
NeuVector 项目在[这里](https://github.com/neuvector/neuvector)。
|
||||
|
||||
### 文档
|
||||
## 文档
|
||||
|
||||
NeuVector 文档在[这里](https://open-docs.neuvector.com/)。
|
||||
|
||||
### 架构
|
||||
## 架构
|
||||
|
||||
NeuVector 安全解决方案包含四种类型的安全容器,分别是 Controller、Enforcer、Manager 和 Scanner。它还提供了一个称为 All-in-One 的特殊容器(主要用于 Docker 原生部署),能将 Controller、Enforcer 和 Manager 功能组合在一个容器中。此外,还有一个 Updater,运行该程序时会更新 CVE 数据库。
|
||||
|
||||
@@ -87,7 +87,7 @@ NeuVector 安全解决方案包含四种类型的安全容器,分别是 Contro
|
||||
|
||||
要了解有关 NeuVector 架构的更多信息,请参阅[此处](https://open-docs.neuvector.com/basics/overview#architecture)。
|
||||
|
||||
### CPU 和内存分配
|
||||
## CPU 和内存分配
|
||||
|
||||
以下是默认 NeuVector Chart 安装部署的最低计算资源推荐。请注意,未设置资源限制。
|
||||
|
||||
@@ -101,7 +101,7 @@ NeuVector 安全解决方案包含四种类型的安全容器,分别是 Contro
|
||||
\* Controller、Manager 和 Scanner 容器合计至少需要 1GB 内存。
|
||||
|
||||
|
||||
### 强化集群支持 - Calico 和 Canal
|
||||
## 强化集群支持 - Calico 和 Canal
|
||||
|
||||
<Tabs>
|
||||
<TabItem value="RKE1">
|
||||
@@ -158,7 +158,7 @@ kubectl patch cronjob neuvector-updater-pod -n cattle-neuvector-system --patch '
|
||||
</Tabs>
|
||||
|
||||
|
||||
### 启用 SELinux 的集群支持 - Calico 和 Canal
|
||||
## 启用 SELinux 的集群支持 - Calico 和 Canal
|
||||
|
||||
要在 RKE2 集群上启用 SELinux,请执行以下步骤:
|
||||
|
||||
@@ -175,12 +175,12 @@ kubectl patch deploy neuvector-scanner-pod -n cattle-neuvector-system --patch '{
|
||||
kubectl patch cronjob neuvector-updater-pod -n cattle-neuvector-system --patch '{"spec":{"jobTemplate":{"spec":{"template":{"spec":{"securityContext":{"runAsUser": 5400}}}}}}}'
|
||||
```
|
||||
|
||||
### 离线环境中的集群支持
|
||||
## 离线环境中的集群支持
|
||||
|
||||
- 所有 NeuVector 组件都可部署在离线环境中的集群上,无需任何额外配置。
|
||||
|
||||
|
||||
### 支持限制
|
||||
## 支持限制
|
||||
|
||||
* 目前仅支持管理员和集群所有者。
|
||||
|
||||
@@ -189,7 +189,7 @@ kubectl patch cronjob neuvector-updater-pod -n cattle-neuvector-system --patch '
|
||||
* Windows 集群不支持 NeuVector。
|
||||
|
||||
|
||||
### 其他限制
|
||||
## 其他限制
|
||||
|
||||
* 目前,如果 NeuVector partner Chart 已存在,则 NeuVector 功能 Chart 的安装会失败。要解决此问题,请卸载 NeuVector partner Chart 并重新安装 NeuVector 功能 Chart。
|
||||
|
||||
|
||||
+13
-13
@@ -6,13 +6,13 @@ title: 概述
|
||||
<link rel="canonical" href="https://ranchermanager.docs.rancher.com/zh/integrations-in-rancher/neuvector/overview"/>
|
||||
</head>
|
||||
|
||||
### Rancher 中的 NeuVector 集成
|
||||
## Rancher 中的 NeuVector 集成
|
||||
|
||||
[NeuVector 5.x](https://open-docs.neuvector.com/) 是一个开源的,以容器为中心的安全应用程序,Rancher 已集成 NeuVector。NeuVector 在运行时为关键应用程序和数据提供实时的合规、可见和保护功能。NeuVector 提供具有 CIS Benchmark 和漏洞扫描的防火墙、容器进程/文件系统监控和安全审计。有关 Rancher 安全性的更多信息,请参阅[安全文档](../../reference-guides/rancher-security)。
|
||||
|
||||
NeuVector 可以通过 Helm Chart 启用。你可以在 **Apps** 或 Rancher UI 中的 **Cluster Tools** 中安装该 Chart。安装 Helm Chart 后,用户可以轻松地[在 Rancher 中部署和管理 NeuVector 集群](https://open-docs.neuvector.com/deploying/rancher#deploy-and-manage-neuvector-through-rancher-apps-marketplace)。
|
||||
|
||||
### 使用 Rancher 安装 NeuVector
|
||||
## 使用 Rancher 安装 NeuVector
|
||||
|
||||
Harvester Helm Chart 用于管理 Rancher 中 NeuVector UI 的访问,用户可以在 Rancher 中直接跳转,然后部署和管理 NeuVector 集群。
|
||||
|
||||
@@ -44,12 +44,12 @@ Harvester Helm Chart 用于管理 Rancher 中 NeuVector UI 的访问,用户可
|
||||
1. 点击左侧导航栏底部的**集群工具**。
|
||||
1. 按照上面的步骤 4 相应地选择你的容器运行时,然后再次单击**安装**。
|
||||
|
||||
### 从 Rancher UI 访问 NeuVector
|
||||
## 从 Rancher UI 访问 NeuVector
|
||||
|
||||
1. 导航到安装了 NeuVector 的集群的 Cluster Explorer。在左侧导航栏中,单击 **NeuVector**。
|
||||
1. 单击外部链接以转到 NeuVector UI。选择链接后,用户必须接受`最终用户许可协议`才能访问 NeuVector UI。
|
||||
|
||||
### 从 Rancher UI 卸载 NeuVector
|
||||
## 从 Rancher UI 卸载 NeuVector
|
||||
|
||||
**通过 Apps 卸载:**
|
||||
|
||||
@@ -62,15 +62,15 @@ Harvester Helm Chart 用于管理 Rancher 中 NeuVector UI 的访问,用户可
|
||||
1. 单击 **☰ > 集群管理**。
|
||||
1. 单击屏幕左下角的**集群工具**,然后单击 NeuVector Chart 下方的垃圾桶图标。如果需要,选择`删除与此应用关联的 CRD`,然后单击**删除**。
|
||||
|
||||
### GitHub 仓库
|
||||
## GitHub 仓库
|
||||
|
||||
NeuVector 项目在[这里](https://github.com/neuvector/neuvector)。
|
||||
|
||||
### 文档
|
||||
## 文档
|
||||
|
||||
NeuVector 文档在[这里](https://open-docs.neuvector.com/)。
|
||||
|
||||
### 架构
|
||||
## 架构
|
||||
|
||||
NeuVector 安全解决方案包含四种类型的安全容器,分别是 Controller、Enforcer、Manager 和 Scanner。它还提供了一个称为 All-in-One 的特殊容器(主要用于 Docker 原生部署),能将 Controller、Enforcer 和 Manager 功能组合在一个容器中。此外,还有一个 Updater,运行该程序时会更新 CVE 数据库。
|
||||
|
||||
@@ -91,7 +91,7 @@ NeuVector 安全解决方案包含四种类型的安全容器,分别是 Contro
|
||||
|
||||
要了解有关 NeuVector 架构的更多信息,请参阅[此处](https://open-docs.neuvector.com/basics/overview#architecture)。
|
||||
|
||||
### CPU 和内存分配
|
||||
## CPU 和内存分配
|
||||
|
||||
以下是默认 NeuVector Chart 安装部署的最低计算资源推荐。请注意,未设置资源限制。
|
||||
|
||||
@@ -104,7 +104,7 @@ NeuVector 安全解决方案包含四种类型的安全容器,分别是 Contro
|
||||
|
||||
\* Controller、Manager 和 Scanner 容器合计至少需要 1GB 内存。
|
||||
|
||||
### 强化集群支持 - Calico 和 Canal
|
||||
## 强化集群支持 - Calico 和 Canal
|
||||
|
||||
<Tabs>
|
||||
<TabItem value="RKE1">
|
||||
@@ -159,7 +159,7 @@ kubectl patch cronjob neuvector-updater-pod -n cattle-neuvector-system --patch '
|
||||
</TabItem>
|
||||
</Tabs>
|
||||
|
||||
### 启用 SELinux 的集群支持 - Calico 和 Canal
|
||||
## 启用 SELinux 的集群支持 - Calico 和 Canal
|
||||
|
||||
要在 RKE2 集群上启用 SELinux,请执行以下步骤:
|
||||
|
||||
@@ -175,11 +175,11 @@ kubectl patch deploy neuvector-scanner-pod -n cattle-neuvector-system --patch '{
|
||||
kubectl patch cronjob neuvector-updater-pod -n cattle-neuvector-system --patch '{"spec":{"jobTemplate":{"spec":{"template":{"spec":{"securityContext":{"runAsUser": 5400}}}}}}}'
|
||||
```
|
||||
|
||||
### 离线环境中的集群支持
|
||||
## 离线环境中的集群支持
|
||||
|
||||
- 所有 NeuVector 组件都可部署在离线环境中的集群上,无需任何额外配置。
|
||||
|
||||
### 支持限制
|
||||
## 支持限制
|
||||
|
||||
- 目前仅支持管理员和集群所有者。
|
||||
|
||||
@@ -187,7 +187,7 @@ kubectl patch cronjob neuvector-updater-pod -n cattle-neuvector-system --patch '
|
||||
|
||||
- Windows 集群不支持 NeuVector。
|
||||
|
||||
### 其他限制
|
||||
## 其他限制
|
||||
|
||||
- 目前,如果 NeuVector partner Chart 已存在,则 NeuVector 功能 Chart 的安装会失败。要解决此问题,请卸载 NeuVector partner Chart 并重新安装 NeuVector 功能 Chart。
|
||||
|
||||
|
||||
Reference in New Issue
Block a user