您可以创建 OpenShift 或 Kubernetes API 持有者令牌证书类型。通过这些证书类型,您可以创建指向 Kubernetes 或 OpenShift 容器的实例组。您还可以使用这些凭据,通过服务帐户从自动化作业访问 OpenShift 群集。
请按照以下步骤创建服务帐户并生成所需的令牌和证书颁发机构证书:
- 在 AAP 命名空间中创建服务帐户:
oc create serviceaccount aap-access -n aap
- 将群集管理员角色绑定到服务帐户:
oc adm policy add-cluster-role-to-user cluster-admin system:serviceaccount:aap:aap-access
- 生成长期令牌:
注意:
即使可用也oc使用kubectl create token,因为旧版本的oc(< 4.11)不支持create token子命令。
kubectl create token aap-access -n aap --duration=8760h > \
eda-apstra-project/build/apstra-aap-configure/files/openshift-sa.token
- 导出群集证书颁发机构证书:
kubectl config view --raw \
-o jsonpath='{.clusters[0].cluster.certificate-authority-data}' \
| base64 -d > eda-apstra-project/build/apstra-aap-configure/files/openshift-ca.crt