Déployez depuis la console ISOGrid sur un Docker Swarm ou un Kubernetes que vous exploitez vous-même, sans donner à ISOGrid le moindre accès à vos machines ni à vos secrets.
Certaines organisations ne peuvent pas confier à un fournisseur une clé de
leurs serveurs, ni laisser leurs secrets sortir de leur réseau. L’agent
ISOGrid Nomad est fait pour elles. Vous l’exécutez sur votre propre cluster ;
il se connecte à ISOGrid, jamais l’inverse, et réalise les déploiements que
vous commandez depuis la console.
Ce qui reste chez vous
Vos machines. ISOGrid ne détient aucune clé SSH et n’enregistre aucun
nœud. L’agent est la seule chose qui touche votre cluster, et il tourne sur
un manager que vous contrôlez.
Vos secrets. ISOGrid connaît les noms de vos secrets, jamais leurs
valeurs. Vous saisissez les valeurs dans la console de l’agent, sur votre
réseau, et l’agent les conserve dans votre HashiCorp Vault ou OpenBao.
Vos journaux. Les journaux de construction et des conteneurs restent sur
votre réseau et se lisent uniquement dans la console de l’agent.
Votre serveur web. Vous gardez votre NGINX ou votre HAProxy. La
plateforme n’écrit aucune configuration web et n’alloue aucun port sur un
cluster avec agent.
L’agent ouvre une seule connexion sortante vers ISOGrid en HTTPS, à la même
adresse et avec le même certificat que cette console, et prouve son identité
avec le certificat émis pour votre cluster. ISOGrid ne l’accepte que depuis
les adresses que vous avez déclarées. Chaque ordre envoyé par ISOGrid est
signé avec une clé propre à votre organisation ; l’agent vérifie la signature
avant de lire l’ordre et refuse tout le reste.
Mise en place
Ouvrez Intégrations et choisissez Agent ISOGrid Nomad.
Saisissez les adresses publiques depuis lesquelles vos agents se
connectent, une par ligne, puis activez l’intégration.
Ajoutez un cluster : un nom, et s’il fonctionne sous Docker Swarm ou
Kubernetes. Le prix par cluster est affiché avant confirmation.
Téléchargez le kit du cluster : cinq fichiers, dont le certificat et la clé
de signature dont l’agent a besoin.
Sur un manager Swarm, décompressez le kit dans un dossier et lancez
l’installateur :
L’installateur demande quels réseaux l’agent rejoint, où sa console écoute,
où se trouve le kit et comment joindre votre Vault. Dès que l’agent se
connecte, le cluster apparaît comme connecté sur la page Intégrations.
Si le certificat est perdu
Utilisez Nouveau certificat sur le cluster : l’ancien kit cesse de
fonctionner et le nouveau doit être installé. Retirer un cluster d’ISOGrid ne
change rien sur vos machines.