Zum Inhalt

Afi Backup für einen GKE-Cluster installieren

Afi bietet umfassenden Schutz für Google Kubernetes Engine (GKE)-Cluster und nutzt native APIs der Google Cloud Platform (GCP), um schnelle und zuverlässige Sicherungen und Wiederherstellungen bereitzustellen.

Um Ihren GKE-Cluster mit Afi zu sichern, müssen Sie:

  • ein Konto auf der Afi-Plattform erstellen;
  • ein Dienstkonto konfigurieren, das der Afi-Sicherungsagent für den Zugriff auf die GCP-API verwendet;
  • einen Cluster in Ihr Afi-Konto einbinden.

Die folgenden Abschnitte führen Sie Schritt für Schritt durch die Installation.

Afi-Konto erstellen

Wenn Sie Ihre Google-Cloud-Platform-Infrastruktur sichern möchten, sollten Sie Ihr Afi-Konto vorzugsweise erstellen, indem Sie sich im Google Cloud Marketplace für Afi SaaS Backup registrieren. Das Vorgehen ist in dieser Anleitung beschrieben.

Sie können ein Konto auch direkt im Afi-Portal erstellen. Die Registrierung für den Afi-Dienst über den Google Cloud Marketplace ist jedoch komfortabler: Sie können Afi-Dienste gemeinsam mit Ihren Google-Cloud-Infrastrukturprodukten bezahlen und erhalten auf der Google-Cloud-Seite einen besseren Überblick über die von Ihnen genutzten Dienste.

Nach dem Erstellen Ihres Afi-Kontos werden Sie zum Afi-Portal weitergeleitet. Bevor Sie Ihren GKE-Cluster einbinden, können Sie dort wie im nächsten Abschnitt beschrieben ein Dienstkonto erstellen.

GCP-Dienstkonto konfigurieren

Für Kubernetes-Cluster auf der Google Cloud Platform (GCP) empfiehlt es sich, dem Afi-Sicherungsagenten die direkte Verwaltung von Volume-Snapshots über die GCP-API zu ermöglichen, statt die generische CSI-API zu verwenden.

Um die Google-API für die Snapshot-Verwaltung zu verwenden, müssen Sie ein Dienstkonto mit einer benutzerdefinierten Rolle für Snapshot-bezogene Vorgänge erstellen. Erzeugen Sie anschließend im Afi-Portal ein benutzerdefiniertes Installations-Chart mit den Anmeldedaten des Dienstkontos und installieren Sie den Sicherungsagenten. Die einzelnen Schritte werden nachfolgend beschrieben.

Benutzerdefinierte Rolle erstellen

Nachfolgend finden Sie die YAML-Beschreibung der für die Snapshot-Verwaltung erforderlichen IAM-Rolle. Speichern Sie sie in einer Datei namens role.yaml:

title: "k8sbackup"
description: "k8sbackup role"
stage: "ALPHA"
includedPermissions:
- compute.disks.create
- compute.disks.createSnapshot
- compute.disks.delete
- compute.disks.get
- compute.disks.list
- compute.disks.setLabels
- compute.snapshots.create
- compute.snapshots.delete
- compute.snapshots.get
- compute.snapshots.list
- compute.snapshots.setLabels
- compute.snapshots.useReadOnly
- compute.regionOperations.get
- compute.zoneOperations.get
- compute.globalOperations.get
- compute.zones.list

Erstellen Sie eine benutzerdefinierte Rolle. Ersetzen Sie ${project} durch den Namen Ihres GCP-Projekts:

gcloud iam roles create k8sBackupRole \
    --project ${project} \
    --file=role.yaml

Dienstkonto erstellen und Rolle zuweisen

Erstellen Sie anschließend das GCP-IAM-Dienstkonto k8sbackup-sa und weisen Sie ihm die im vorherigen Abschnitt erstellte Rolle zu:

gcloud iam service-accounts create k8sbackup-sa \
    --display-name "k8sbackup service account"

Weisen Sie dem Dienstkonto die Rolle zu. ${k8sbackup-sa-email} ist die E-Mail-Kennung des neu erstellten Dienstkontos in Ihrem GCP-Projekt ${project}: k8sbackup-sa@${project}.iam.gserviceaccount.com.

k8sbackup-sa-email=$(gcloud iam service-accounts list --filter "k8sbackup-sa" --format="value(email)")

gcloud projects add-iam-policy-binding ${project} \
    --member serviceAccount:${k8sbackup-sa-email} \
    --role projects/${project}/roles/k8sBackupRole

Erzeugen und speichern Sie die Anmeldedaten des Dienstkontos:

gcloud iam service-accounts keys create \
    --iam-account=${k8sbackup-sa-email} k8backup-sa-key.json

GKE-Cluster in Afi einbinden

Nach dem Erstellen des Dienstkontos können Sie Ihren GKE-Cluster in die Afi-Plattform einbinden. Klicken Sie im Pop-up-Fenster des Afi-Portals bei der Kubernetes-Onboarding-Option auf Install. Wenn Ihr Afi-Konto bereits Mandanten enthält, öffnen Sie dieses Dialogfeld über + Add data source im Dropdownmenü am oberen Bildschirmrand:

Nachdem Sie die Kubernetes-Onboarding-Option ausgewählt haben, zeigt der Dienst eine Installationsanleitung an. Führen Sie dort die folgenden Schritte aus:

  • Wählen Sie für einen GKE-Cluster als Anbieter GCP aus.
  • Wählen Sie eine Afi-Region aus. Diese dient als Standardspeicherort für Ihre Sicherungen und orchestriert die Aktivitäten des Afi-Dienstes für Ihren Mandanten.
  • Wählen Sie eine Standardzeitzone für Ihren Mandanten aus. Sie wird zum Erstellen vordefinierter Sicherungs-SLA-Richtlinien verwendet.
  • Laden Sie die im vorherigen Abschnitt erstellte Anmeldedatendatei des Dienstkontos hoch.
  • Klicken Sie auf Download und installieren Sie den Sicherungsagenten mit dem bereitgestellten Befehl.

Aktualisieren Sie nach Abschluss der Sicherungsagenteninstallation die Benutzeroberfläche des Afi-Portals und schützen Sie Ihren Cluster wie hier beschrieben.

Kostenpflichtigen Dienst abonnieren

Nachdem Sie einen GKE-Cluster in Ihr Afi-Konto eingebunden haben, können Sie die Afi-Funktionen 14 Tage lang testen. Sobald Sie bereit sind, können Sie das kostenpflichtige Dienstabonnement im Afi-Portal auf der Registerkarte Licensing → Subscriptions aktivieren. Bis zur Aktivierung des kostenpflichtigen Abonnements fallen auf der Google-Cloud-Seite keine Gebühren für die Dienstnutzung an.