在 OpenShift 上部署
API7 网关在 Red Hat OpenShift 和标准 Kubernetes 部署上使用相同的 Helm Chart,但需要额外配置安全上下文约束(SCC)和服务账号。本页中的值与已发布的 Chart 匹配,但此流程并未在每一种受支持的 OpenShift 配置上完成端到端安装验证。请先在非生产项目中测试,并在发布前根据集群的 SCC 和存储策略审查渲染后的清单。
架构概览
API7 网关在 OpenShift 上使用与其他 Kubernetes 集群相同的双组件架构:
- 控制面(CP):控制台、DP Manager 和 PostgreSQL 数据库。
- 数据面(DP):处理 API 流量的 API7 网关实例。
OpenShift 的主要区别是 Pod 必须符合安全上下文约束(SCC),它限制 Pod 可以执行的操作。
前置条件
开始前,请确保具备:
- 受支持的 OpenShift 4 集群,以及向服务账号授予 SCC 的权限。
- 与集群兼容的
ocCLI 版本。请参阅安装 OpenShift CLI。 - Helm 3。请参阅安装 Helm。
- API7 网关许可证。请参阅获取试用许可证。
登录 OpenShift 集群
使用 oc CLI 登录。可以在 OpenShift Web 控制台的用户菜单中找到登录命令:
oc login \
--token=sha256~YOUR_TOKEN \
--server=https://api.YOUR_CLUSTER.openshiftapps.com:6443
验证当前身份是否可以使用本指南稍后引用的 nonroot-v2 SCC:
oc auth can-i use scc/nonroot-v2
此命令仅检查当前身份。将 SCC 使用权委托给网关服务账号,还需要在目标项目中创建 Role 和 RoleBinding 的权限。如果当前身份无法创建或绑定它们,请让集群管理员执行这些步骤。