Votre propre cluster avec l’agent Nomad

Déployez depuis la console ISOGrid sur un Docker Swarm ou un Kubernetes que vous exploitez vous-même, sans donner à ISOGrid le moindre accès à vos machines ni à vos secrets.

Certaines organisations ne peuvent pas confier à un fournisseur une clé de leurs serveurs, ni laisser leurs secrets sortir de leur réseau. L’agent ISOGrid Nomad est fait pour elles. Vous l’exécutez sur votre propre cluster ; il se connecte à ISOGrid, jamais l’inverse, et réalise les déploiements que vous commandez depuis la console.

Ce qui reste chez vous

  • Vos machines. ISOGrid ne détient aucune clé SSH et n’enregistre aucun nœud. L’agent est la seule chose qui touche votre cluster, et il tourne sur un manager que vous contrôlez.
  • Vos secrets. ISOGrid connaît les noms de vos secrets, jamais leurs valeurs. Vous saisissez les valeurs dans la console de l’agent, sur votre réseau, et l’agent les conserve dans votre HashiCorp Vault ou OpenBao.
  • Vos journaux. Les journaux de construction et des conteneurs restent sur votre réseau et se lisent uniquement dans la console de l’agent.
  • Votre serveur web. Vous gardez votre NGINX ou votre HAProxy. La plateforme n’écrit aucune configuration web et n’alloue aucun port sur un cluster avec agent.

Le code de l’agent est public, pour que votre équipe lise exactement ce qu’il fait avant de l’exécuter : github.com/ISOGrid-by-SkyVault/isogrid-nomad-agent.

Comment il se connecte

L’agent ouvre une seule connexion sortante vers ISOGrid en HTTPS, à la même adresse et avec le même certificat que cette console, et prouve son identité avec le certificat émis pour votre cluster. ISOGrid ne l’accepte que depuis les adresses que vous avez déclarées. Chaque ordre envoyé par ISOGrid est signé avec une clé propre à votre organisation ; l’agent vérifie la signature avant de lire l’ordre et refuse tout le reste.

Mise en place

  1. Ouvrez Intégrations et choisissez Agent ISOGrid Nomad.
  2. Saisissez les adresses publiques depuis lesquelles vos agents se connectent, une par ligne, puis activez l’intégration.
  3. Ajoutez un cluster : un nom, et s’il fonctionne sous Docker Swarm ou Kubernetes. Le prix par cluster est affiché avant confirmation.
  4. Téléchargez le kit du cluster : cinq fichiers, dont le certificat et la clé de signature dont l’agent a besoin.
  5. Sur un manager Swarm, décompressez le kit dans un dossier et lancez l’installateur :
curl -fsSL https://raw.githubusercontent.com/ISOGrid-by-SkyVault/isogrid-nomad-agent/main/install.sh -o install.sh
sudo bash install.sh

L’installateur demande quels réseaux l’agent rejoint, où sa console écoute, où se trouve le kit et comment joindre votre Vault. Dès que l’agent se connecte, le cluster apparaît comme connecté sur la page Intégrations.

Si le certificat est perdu

Utilisez Nouveau certificat sur le cluster : l’ancien kit cesse de fonctionner et le nouveau doit être installé. Retirer un cluster d’ISOGrid ne change rien sur vos machines.