Wie bringe ich meine Worker-Knoten dazu, meinem Amazon-EKS-Cluster beizutreten?
Meine Worker-Knoten können meinem Amazon Elastic Kubernetes Service (Amazon EKS)-Cluster nicht beitreten.
Lösung
Gehe wie folgt vor, um Probleme mit Worker-Knoten zu beheben, die dem Amazon-EKS-Cluster nicht beitreten können:
Die Systems-Manager-Automatisierung verwenden, um Probleme zu identifizieren
Führe das Automatisierungs-Runbook AWSSupport-TroubleshootEKSWorkerNode aus, um Probleme zu identifizieren, die verhindern, dass Worker-Knoten dem Cluster beitreten.
Voraussetzungen:
- Bei Worker-Knoten muss die AmazonSSMManagedInstanceCore-Richtlinie an ihre AWS Identity and Access Management (IAM)-Rolle angefügt sein
- Worker-Knoten müssen laufen und über den Systems Manager zugänglich sein
Weitere Informationen zum Ausführen dieser Automatisierung findest du unter AWSSupport-TroubleshootEKSWorkerNode.
Die DNS-Konfiguration für die VPC überprüfen
Gehe wie folgt vor:
- Öffne die Amazon Virtual Private Cloud (Amazon VPC)-Konsole.
- Wähle im Navigationsbereich Deine VPCs aus.
- Wähle deine VPC aus.
- Wähle Aktionen und dann VPC-Einstellungen bearbeiten.
- Überprüfe die folgenden Einstellungen:
Vergewissere dich, dass DNS-Auflösung aktiviert ist.
Vergewissere dich, dass DNS-Hostnamen aktiviert ist. - Wähle im Navigationsbereich DHCP-Optionssätze.
- Wähle deinen DHCP-Optionssatz aus.
- Überprüfe die folgenden Werte:
Vergewissere dich, dass domain-name auf region.compute.internal gesetzt ist. Zum Beispiel us-west-2.compute.internal.
Vergewissere dich, dass domain-name-servers auf AmazonProvidedDNS gesetzt ist.
Weitere Informationen zu DHCP-Optionssätzen findest du unter DHCP-Optionssätze in Amazon VPC.
IAM-Berechtigungen für Worker-Knoten überprüfen
Gehe wie folgt vor:
- Öffne die IAM-Konsole.
- Wähle im Navigationsbereich Rollen.
- Suche nach deiner IAM-Rolle für den Worker Knoten.
- Wähle die Rolle aus.
- Wähle die Registerkarte Berechtigungen aus.
- Stelle sicher, dass die folgenden verwalteten Richtlinien angefügt sind:
AmazonEKSWorkerNodePolicy
AmazonEC2ContainerRegistryPullOnly
Hinweis: Wenn du IRSA oder EKS Pod Identity nicht für die VPC-CNI verwendest, musst du auch die verwaltete Richtlinie AmazonEKS_CNI_Policy anfügen. Es hat sich jedoch bewährt, diese Richtlinie an eine separate Rolle anzufügen, die speziell für das Add-on der Amazon-VPC-CNI verwendet wird.
Weitere Informationen zum Erstellen der Knoten-IAM-Rolle findest du unter IAM-Rolle für den Amazon-EKS-Knoten.
Die Authentifizierung für Worker-Knoten konfigurieren
Wähle eine der folgenden Methoden, um die Authentifizierung zu konfigurieren:
Zugriffseinträge verwenden
Zugriffseinträge sind die empfohlene Methode, um Worker-Knoten Zugriff auf den Cluster zu gewähren.
- Öffne die Amazon-EKS-Konsole.
- Wähle im Navigationsbereich die Option Cluster.
- Wähle deinen Cluster aus.
- Wähle die Registerkarte Zugriff.
- Vergewissere dich, dass im Abschnitt Zugriffseinträge ein Eintrag für den ARN der Worker-Knoten-IAM-Rolle vorhanden ist.
- Falls kein Eintrag vorhanden ist, wähle Zugangseintrag erstellen.
- Gib für IAM-Prinzipal-ARN deinen ARN für die Worker-Knoten-IAM-Rolle ein, nicht den ARN des Instance-Profils.
- Wähle für Typ je nach Knotentyp EC2 Linux oder EC2 Windows aus.
- Wähle Weiter und dann Erstellen aus.
Weitere Informationen zu Zugriffseinträgen findest du unter IAM-Benutzern Zugriff auf Kubernetes mit EKS-Zugriffseinträgen gewähren.
aws-auth-ConfigMap verwenden
Wenn dein Cluster Zugriffseinträge nicht unterstützt, verwende die aws-auth-ConfigMap-Methode.
Weitere Informationen zur Konfiguration der aws-auth-ConfigMap findest du unter IAM-Benutzern Zugriff auf Kubernetes mit einer ConfigMap gewähren.
Konfiguration der Benutzerdaten überprüfen
Stelle bei selbstverwalteten Knoten sicher, dass die Benutzerdaten den richtigen Clusternamen und die richtige Konfiguration enthalten.
Die Benutzerdaten müssen das Bootstrap-Skript mit deinem Clusternamen enthalten:
#!/bin/bash /etc/eks/bootstrap.sh my-cluster
Hinweis: Ersetze my-cluster durch deinen tatsächlichen Clusternamen.
Weitere Informationen zur Bootstrap-Skriptkonfiguration findest du unter Knoten-Bootstrapping.
Netzwerkkonnektivität überprüfen
Gehe wie folgt vor:
- Stelle sicher, dass Worker-Knoten den Cluster-API-Serverendpunkt erreichen können.
- Vergewissere dich, dass Knoten in öffentlichen Subnetzen öffentliche IP-Adressen zugewiesen sind.
- Stelle bei Knoten in privaten Subnetzen sicher, dass das Subnetz eine Route zu einem NAT-Gateway hat.
- Stelle sicher, dass Sicherheitsgruppen den folgenden Datenverkehr zulassen:
Port 443 für die Cluster-API-Kommunikation
Port 10250 für die Kubelet-Kommunikation
Port 53, TCP und UDP für die DNS-Auflösung
Weitere Informationen zu Sicherheitsgruppenanforderungen findest du unter Amazon-EKS-Sicherheitsgruppenanforderungen für Cluster anzeigen.
VPC-Endpunkte für private Cluster überprüfen
Wenn der Cluster private Endpunkte verwendet, vergewissere dich, dass die folgenden VPC-Endpunkte vorhanden sind:
- com.amazonaws.region.ec2
- com.amazonaws.region.ecr.api
- com.amazonaws.region.ecr.dkr
- com.amazonaws.region.s3
- com.amazonaws.region.sts
Weitere Informationen zu den Anforderungen an private Cluster findest du unter Bereitstellen von privaten Clustern mit eingeschränktem Internetzugang.
Cluster-Rollenkonfiguration überprüfen
Gehe wie folgt vor:
- Öffne die IAM-Konsole.
- Wähle im Navigationsbereich Rollen.
- Suche nach deiner Cluster-IAM-Rolle.
- Wähle die Rolle aus.
- Wähle die Registerkarte Vertrauensbeziehungen.
- Vergewissere dich, dass eks.amazonaws.com aufgrund der Vertrauensrichtlinie die Rolle übernehmen kann.
- Wähle die Registerkarte Berechtigungen aus.
- Vergewissere dich, dass die verwaltete Richtlinie AmazonEKSClusterPolicy angefügt ist.
Kubelet-Protokolle überprüfen
So überprüfst du Kubelet-Protokolle auf einem Worker-Knoten:
-
Stelle mithilfe von SSH oder Systems Manager Session Manager eine Verbindung zum Worker-Knoten her.
-
Führe den folgenden Befehl aus:
sudo journalctl -u kubelet -f -
Suche nach Fehlermeldungen, die darauf hinweisen, warum der Knoten dem Cluster nicht beitreten kann.
Sicherstellen, dass der AWS-STS-Endpunkt aktiviert ist
Vergewissere dich, dass der AWS-STS-Endpunkt für deine AWS-Region für dein Konto aktiviert ist.
Weitere Informationen zur Aktivierung von STS-Endpunkten findest du unter Aktivieren und Deaktivieren von AWS STS in einer AWS-Region.
VPC- und Subnetz-Markierungen überprüfen
Gehe wie folgt vor:
- Öffne die Amazon-VPC-Konsole.
- Wähle im Navigationsbereich die Option Subnetze.
- Wähle das Subnetz aus, in dem die Worker-Knoten bereitgestellt werden.
- Wähle die Registerkarte Tags aus.
- Vergewissere dich, dass der folgende Tag vorhanden ist:
Für Schlüssel kubernetes.io/cluster/my-cluster
Für Wert „shared“ (freigegeben) oder „owned“ (im Besitz)
Hinweis: Ersetze my-cluster durch deinen tatsächlichen Clusternamen.
Ähnliche Informationen
- Themen
- Containers
- Sprache
- Deutsch
Ähnliche Videos


Relevanter Inhalt
AWS OFFICIALAktualisiert vor 9 Monaten
AWS OFFICIALAktualisiert vor 2 Jahren
AWS OFFICIALAktualisiert vor 4 Jahren
AWS OFFICIALAktualisiert vor einem Jahr