En Kubernetes Engine, un clúster privado es un clúster que hace que tu instancia principal sea inaccesible desde la Internet pública. En un clúster privado, los nodos no tienen direcciones IP públicas, solo direcciones privadas, por lo que tus cargas de trabajo se ejecutan en un entorno aislado. Los nodos y las instancias principales se comunican entre sí intercambiando tráfico de VPC.
En la API de Kubernetes Engine, los rangos de direcciones se expresan como bloques de enrutamiento entre dominios sin clases (CIDR).
En este lab, aprenderás a crear un clúster de Kubernetes privado.
Actividades
Crear un clúster de Kubernetes privado
Requisitos previos
El estudiante ya debe tener experiencia en la creación y el inicio de clústeres de Kubernetes, y debe dominar el direccionamiento IP en formatos de rango CIDR.
Configuración y requisitos
Antes de hacer clic en el botón Comenzar lab
Lee estas instrucciones. Los labs cuentan con un temporizador que no se puede pausar. El temporizador, que comienza a funcionar cuando haces clic en Comenzar lab, indica por cuánto tiempo tendrás a tu disposición los recursos de Google Cloud.
Este lab práctico te permitirá realizar las actividades correspondientes en un entorno de nube real, no en uno de simulación o demostración. Para ello, se te proporcionan credenciales temporales nuevas que utilizarás para acceder a Google Cloud durante todo el lab.
Para completar este lab, necesitarás lo siguiente:
Acceso a un navegador de Internet estándar. Se recomienda el navegador Chrome.
Nota: Usa una ventana del navegador privada o de incógnito (opción recomendada) para ejecutar el lab. Así evitarás conflictos entre tu cuenta personal y la cuenta de estudiante, lo que podría generar cargos adicionales en tu cuenta personal.
Tiempo para completar el lab (recuerda que, una vez que comienzas un lab, no puedes pausarlo).
Nota: Usa solo la cuenta de estudiante para este lab. Si usas otra cuenta de Google Cloud, es posible que se apliquen cargos a esa cuenta.
Cómo iniciar tu lab y acceder a la consola de Google Cloud
Haz clic en el botón Comenzar lab. Si debes pagar por el lab, se abrirá un diálogo para que selecciones la forma de pago.
A la izquierda, se encuentra el panel Detalles del lab, que tiene estos elementos:
El botón para abrir la consola de Google Cloud
El tiempo restante
Las credenciales temporales que debes usar para el lab
Otra información para completar el lab, si es necesaria
Haz clic en Abrir la consola de Google Cloud (o haz clic con el botón derecho y selecciona Abrir el vínculo en una ventana de incógnito si ejecutas el navegador Chrome).
El lab inicia recursos y abre otra pestaña en la que se muestra la página de acceso.
Sugerencia: Ordena las pestañas en ventanas separadas, una junto a la otra.
Nota: Si ves el diálogo Elegir una cuenta, haz clic en Usar otra cuenta.
De ser necesario, copia el nombre de usuario a continuación y pégalo en el diálogo Acceder.
{{{user_0.username | "Username"}}}
También puedes encontrar el nombre de usuario en el panel Detalles del lab.
Haz clic en Siguiente.
Copia la contraseña que aparece a continuación y pégala en el diálogo Te damos la bienvenida.
{{{user_0.password | "Password"}}}
También puedes encontrar la contraseña en el panel Detalles del lab.
Haz clic en Siguiente.
Importante: Debes usar las credenciales que te proporciona el lab. No uses las credenciales de tu cuenta de Google Cloud.
Nota: Usar tu propia cuenta de Google Cloud para este lab podría generar cargos adicionales.
Haz clic para avanzar por las páginas siguientes:
Acepta los Términos y Condiciones.
No agregues opciones de recuperación o autenticación de dos factores (esta es una cuenta temporal).
No te registres para obtener pruebas gratuitas.
Después de un momento, se abrirá la consola de Google Cloud en esta pestaña.
Nota: Para acceder a los productos y servicios de Google Cloud, haz clic en el menú de navegación o escribe el nombre del servicio o producto en el campo Buscar.
Activa Cloud Shell
Cloud Shell es una máquina virtual que cuenta con herramientas para desarrolladores. Ofrece un directorio principal persistente de 5 GB y se ejecuta en Google Cloud. Cloud Shell proporciona acceso de línea de comandos a tus recursos de Google Cloud.
Haz clic en Activar Cloud Shell en la parte superior de la consola de Google Cloud.
Haz clic para avanzar por las siguientes ventanas:
Continúa en la ventana de información de Cloud Shell.
Autoriza a Cloud Shell para que use tus credenciales para realizar llamadas a la API de Google Cloud.
Cuando te conectes, habrás completado la autenticación, y el proyecto estará configurado con tu Project_ID, . El resultado contiene una línea que declara el Project_ID para esta sesión:
Your Cloud Platform project in this session is set to {{{project_0.project_id | "PROJECT_ID"}}}
gcloud es la herramienta de línea de comandos de Google Cloud. Viene preinstalada en Cloud Shell y es compatible con la función de autocompletado con tabulador.
Puedes solicitar el nombre de la cuenta activa con este comando (opcional):
gcloud auth list
Haz clic en Autorizar.
Resultado:
ACTIVE: *
ACCOUNT: {{{user_0.username | "ACCOUNT"}}}
To set the active account, run:
$ gcloud config set account `ACCOUNT`
Puedes solicitar el ID del proyecto con este comando (opcional):
gcloud config list project
Resultado:
[core]
project = {{{project_0.project_id | "PROJECT_ID"}}}
Nota: Para obtener toda la documentación de gcloud, en Google Cloud, consulta la guía con la descripción general de gcloud CLI.
Tarea 1. Configura la región y la zona
Establece la región del proyecto para este lab:
gcloud config set compute/zone {{{project_0.default_zone | "Zone"}}}
Nota: Cuando ejecutas gcloud en tu máquina, se mantiene la configuración en las diferentes sesiones. En cambio, en Cloud Shell, es necesario configurar esto en cada nueva sesión o reconexión.
Tarea 2. Crea un clúster privado
Cuando creas un clúster privado, debes especificar un rango CIDR de /28 para las VMs que ejecutan los componentes principales de Kubernetes y debes habilitar los alias de IP.
A continuación, crearás un clúster llamado private-cluster y especificarás un rango CIDR de 172.16.0.16/28 para las instancias principales. Cuando habilitas los alias de IP, permites que Kubernetes Engine cree automáticamente una subred.
Crearás el clúster privado con las marcas --private-cluster, --master-ipv4-cidr y --enable-ip-alias.
Haz clic en Revisar mi progreso (Check my progress) para verificar la tarea realizada. Si creaste correctamente un clúster privado, verás una puntuación de evaluación.
Crear un clúster privado
Tarea 3: Visualiza la subred y los rangos de direcciones secundarios
Genera una lista de las subredes en la red predeterminada:
gcloud compute networks subnets list --network default
En el resultado, busca el nombre de la subred que se creó automáticamente para tu clúster. Por ejemplo, gke-private-cluster-subnet-xxxxxxxx. Guarda el nombre del clúster, ya que lo usarás en el siguiente paso.
Ahora obtén información sobre la subred que se creó automáticamente y ejecuta lo siguiente para reemplazar [SUBNET_NAME] por tu subred:
En el resultado, puedes ver que un rango secundario es para Pods y, el otro rango secundario, para Services.
Puedes ver que privateIPGoogleAccess se establece en true. Esto permite que los hosts de tu clúster, que solo tienen direcciones IP privadas, se comuniquen con las APIs y los servicios de Google.
Tarea 4: Habilita redes autorizadas de la instancia principal
En este punto, las únicas direcciones IP que tienen acceso a la instancia principal son las que se encuentran en estos rangos:
El rango principal de tu subred. Este es el rango que se usa para los nodos.
El rango secundario de tu subred que se usa para Pods.
Para proporcionar acceso adicional a la instancia principal, debes autorizar los rangos de direcciones seleccionados.
Crea una instancia de VM
Crea una instancia de origen que usarás para comprobar la conectividad a los clústeres de Kubernetes:
Haz clic en Revisar mi progreso (Check my progress) para verificar la tarea realizada. Si creaste correctamente la instancia de VM, verás una puntuación de evaluación.
Crear una instancia de VM
Obtén <External_IP> de la source-instance con lo siguiente:
Copia la dirección <nat_IP> y guárdala para usarla en pasos posteriores.
Ejecuta lo siguiente para autorizar tu rango de direcciones externas y reemplaza [MY_EXTERNAL_RANGE] por el rango CIDR de las direcciones externas del resultado anterior (tu rango CIDR es natIP/32). Con el rango CIDR natIP/32, estamos incluyendo en la lista de entidades permitidas una dirección IP específica:
gcloud container clusters update private-cluster \
--enable-master-authorized-networks \
--master-authorized-networks [MY_EXTERNAL_RANGE]
Nota:
En un entorno de producción, reemplaza [MY_EXTERNAL_RANGE] por el rango CIDR de tu dirección externa de red.
Prueba la tarea completada
Haz clic en Revisar mi progreso (Check my progress) para verificar la tarea realizada. Si autorizaste correctamente el rango de direcciones externas, verás una puntuación de evaluación.
Autorizar tu rango de direcciones externas
Ahora que puedes acceder a la instancia principal desde un rango de direcciones externas, instalarás kubectl para usarlo y obtener información sobre tu clúster. Por ejemplo, puedes usar kubectl para verificar que tus nodos no tengan direcciones IP externas.
Establece una conexión SSH a source-instance con lo siguiente:
gcloud compute ssh source-instance --zone=$ZONE
Presiona Y para continuar. Presiona Intro en las preguntas de la frase de contraseña.
En la shell SSH, instala el componente kubectl de Cloud-SDK:
sudo apt-get install kubectl
Configura el acceso al clúster de Kubernetes desde la shell SSH con el siguiente comando:
sudo apt-get install google-cloud-sdk-gke-gcloud-auth-plugin
gcloud container clusters get-credentials private-cluster --zone=$ZONE
Nota: Asegúrate de que la zona asignada se haya exportado en la variable ZONE.
Verifica que los nodos de tu clúster no tengan direcciones IP externas:
kubectl get nodes --output yaml | grep -A4 addresses
El resultado indica que los nodos tienen direcciones IP internas, pero no tienen direcciones externas:
Este es otro comando que puedes usar para verificar que tus nodos no tengan direcciones IP externas:
kubectl get nodes --output wide
El resultado muestra una columna vacía para EXTERNAL-IP:
STATUS ... VERSION EXTERNAL-IP OS-IMAGE ...
Ready v1.8.7-gke.1 Container-Optimized OS from Google
Ready v1.8.7-gke.1 Container-Optimized OS from Google
Ready v1.8.7-gke.1 Container-Optimized OS from Google
Haz clic en Revisar mi progreso (Check my progress) para verificar la tarea realizada. Si borraste correctamente el clúster de Kubernetes, verás una puntuación de evaluación.
Borrar el clúster de Kubernetes
Tarea 6: Crea un clúster privado que use una subred personalizada
En la sección anterior, Kubernetes Engine creó automáticamente una subred. En esta sección, crearás tu propia subred personalizada y, luego, un clúster privado.
Tu subred tiene un rango de direcciones principal y dos rangos de direcciones secundarios.
Haz clic en Revisar mi progreso (Check my progress) para verificar la tarea realizada. Si creaste correctamente la subred y los rangos secundarios en la región , verás una puntuación de evaluación.
Crear una subred y rangos secundarios en la región
Haz clic en Revisar mi progreso (Check my progress) para verificar la tarea realizada. Si creaste correctamente el clúster privado que usa tu subred, verás una puntuación de evaluación.
Crear un clúster privado que use tu subred
Recupera el rango de direcciones externas de la instancia fuente:
Copia la dirección <nat_IP> y guárdala para usarla en pasos posteriores.
Ejecuta lo siguiente para autorizar tu rango de direcciones externas y reemplaza [MY_EXTERNAL_RANGE] por el rango CIDR de las direcciones externas del resultado anterior (tu rango CIDR es natIP/32). Con el rango CIDR natIP/32, estamos incluyendo en la lista de entidades permitidas una dirección IP específica:
Haz clic en Revisar mi progreso (Check my progress) para verificar la tarea realizada. Si autorizaste correctamente tu rango de direcciones externas para un clúster privado en una subred personalizada, verás una puntuación de evaluación.
Autorizar tu rango de direcciones externas para el clúster privado en la subred personalizada
Establece una conexión SSH a source-instance con lo siguiente:
gcloud compute ssh source-instance --zone=$ZONE
Configura el acceso al clúster de Kubernetes desde la shell SSH con el siguiente comando:
gcloud container clusters get-credentials private-cluster2 --zone=$ZONE
Nota: Asegúrate de que la zona asignada se haya exportado en la variable ZONE.
Verifica que los nodos de tu clúster no tengan direcciones IP externas:
kubectl get nodes --output yaml | grep -A4 addresses
El resultado indica que los nodos tienen direcciones IP internas, pero no tienen direcciones externas:
Recibe la formación que necesitas para aprovechar al máximo las tecnologías de Google Cloud. Nuestras clases incluyen habilidades técnicas y recomendaciones para ayudarte a avanzar rápidamente y a seguir aprendiendo. Para que puedas realizar nuestros cursos cuando más te convenga, ofrecemos distintos tipos de capacitación de nivel básico a avanzado: a pedido, presenciales y virtuales. Las certificaciones te ayudan a validar y demostrar tus habilidades y tu conocimiento técnico respecto a las tecnologías de Google Cloud.
Última actualización del manual: 15 de abril de 2024
Prueba más reciente del lab: 20 de septiembre de 2023
Copyright 2025 Google LLC. All rights reserved. Google y el logotipo de Google son marcas de Google LLC. Los demás nombres de productos y empresas pueden ser marcas de las respectivas empresas a las que estén asociados.
Los labs crean un proyecto de Google Cloud y recursos por un tiempo determinado
.
Los labs tienen un límite de tiempo y no tienen la función de pausa. Si finalizas el lab, deberás reiniciarlo desde el principio.
En la parte superior izquierda de la pantalla, haz clic en Comenzar lab para empezar
Usa la navegación privada
Copia el nombre de usuario y la contraseña proporcionados para el lab
Haz clic en Abrir la consola en modo privado
Accede a la consola
Accede con tus credenciales del lab. Si usas otras credenciales, se generarán errores o se incurrirá en cargos.
Acepta las condiciones y omite la página de recursos de recuperación
No hagas clic en Finalizar lab, a menos que lo hayas terminado o quieras reiniciarlo, ya que se borrará tu trabajo y se quitará el proyecto
Este contenido no está disponible en este momento
Te enviaremos una notificación por correo electrónico cuando esté disponible
¡Genial!
Nos comunicaremos contigo por correo electrónico si está disponible
Un lab a la vez
Confirma para finalizar todos los labs existentes y comenzar este
Usa la navegación privada para ejecutar el lab
Usa una ventana de navegación privada o de Incógnito para ejecutar el lab. Así
evitarás cualquier conflicto entre tu cuenta personal y la cuenta
de estudiante, lo que podría generar cargos adicionales en tu cuenta personal.
Lab práctico para crear un clúster privado en el entorno de nube. En un clúster privado, los nodos no tienen direcciones IP públicas, por lo que tus cargas de trabajo se ejecutan en un entorno aislado de Internet. Requisitos: Experiencia con clústeres de Kubernetes y direcciones IP de rango CIDR.
Duración:
0 min de configuración
·
Acceso por 90 min
·
90 min para completar