如何配置Autopilot集群,使PUPI地址经PSC访问GKE私有控制平面
私有GKE Autopilot集群配置问题:通过PUPI地址访问控制平面
我们正在配置带PSC的私有GKE Autopilot集群,业务要求控制平面能被PUPI地址访问。谷歌文档显示该方案可行,但我们找不到正确的配置方式:
- 集群端点为公共类型时,可在主授权网络配置中设置PUPI地址,修改
.kube/config文件后kubectl可正常连接私有端点; - 集群端点为私有类型时,主授权网络配置不允许使用PUPI地址;
- 参考官方文档尝试添加
--enable-google-cloud-access参数,却因已启用私有端点导致配置无效。
具体测试情况
1. 仅允许私有IP的命令可正常执行
gcloud container clusters create-auto <CLUSTER_NAME> \ --region=<REGION> \ --network=<NETWORK_NAME> \ --subnetwork=<SUBNET_NAME> \ --service-account=<SERVICE_ACCOUNT_EMAIL> \ --cluster-version=1.29.1 \ --enable-private-nodes \ --enable-private-endpoint \ --enable-master-authorized-networks \ --master-authorized-networks 10.10.10.0/24
2. 添加PUPI地址的命令创建集群时报错
finished with error: Invalid master authorized networks: network "11.10.10.0/24" is not a reserved network, which is required for private endpoints.
执行的命令:
gcloud container clusters create-auto <CLUSTER_NAME> \ --region=<REGION> \ --network=<NETWORK_NAME> \ --subnetwork=<SUBNET_NAME> \ --service-account=<SERVICE_ACCOUNT_EMAIL> \ --cluster-version=1.29.1 \ --enable-private-nodes \ --enable-private-endpoint \ --enable-master-authorized-networks \ --master-authorized-networks 11.10.10.0/24
3. 添加--enable-google-cloud-access参数的命令直接报错
invalid value for "cluster.master_authorized_networks_config": "cluster.master_authorized_networks_config.gcp_public_cidrs_access_enabled" cannot be enabled if private endpoint is enabled
执行的命令:
gcloud container clusters create-auto <CLUSTER_NAME> \ --region=<REGION> \ --network=<NETWORK_NAME> \ --subnetwork=<SUBNET_NAME> \ --service-account=<SERVICE_ACCOUNT_EMAIL> \ --cluster-version=1.29.1 \ --enable-private-nodes \ --enable-private-endpoint \ --enable-master-authorized-networks \ --enable-google-cloud-access
内容的提问来源于stack exchange,提问作者Dave Butland
相关产品推荐
相关产品推荐

