- Información general
- Requisitos
- Plantillas de implementación
- Manual: preparar la instalación
- Manual: preparar la instalación
- Paso 2: configurar el registro compatible con OCI para las instalaciones sin conexión
- Paso 3: configurar el almacén de objetos externo
- Paso 4: configurar High Availability Add-on
- Paso 5: configurar las bases de datos SQL
- Paso 7: configurar el DNS
- Paso 8: configurar los discos
- Paso 9: configurar los ajustes a nivel de kernel y sistema operativo
- Paso 10: configurar los puertos de nodo
- Paso 11: aplicar ajustes varios
- Paso 12: Validar e instalar los paquetes RPM necesarios
- Paso 13: Generar cluster_config.json
- Ejemplo de Clúster_config.json
- Configuración general
- Configuración del perfil
- Configuración de certificados
- Configuración de la base de datos
- Configuración del almacén de objetos externo
- Configuración de URL prefirmada
- Configuración de ArgoCD
- Configuración de la autenticación Kerberos
- Configuración de registro externo compatible con OCI
- Disaster recovery: configuraciones activas/pasivas y activas/activas
- Configuración de High Availability Add-on
- Configuración específica de Orchestrator
- Configuración específica de Insights
- Process Mining-specific configuration
- Configuración específica de Document Understanding
- Automation Suite Robots-specific configuration
- Configuración de la supervisión
- Opcional: configurar el servidor proxy
- Opcional: habilitación de la resistencia a fallos de zona en un clúster multinodo de producción preparada para alta disponibilidad
- Opcional: pasar resolv.conf personalizado
- Optional: Increasing fault tolerance
- Inclusión de un nodo agente dedicado compatible con GPU
- Añadir un nodo agente dedicado a Automation Suite Robots
- Paso 15: configurar el registro temporal de Docker para las instalaciones sin conexión
- Paso 16: validar los requisitos previos para la instalación
- Ejecutar uipathctl
- Manual: realizar la instalación
- Después de la instalación
- Administración de clústeres
- Gestionar los productos
- Primeros pasos con el Portal de administración del clúster
- Migración de Redis desde un clúster a un High Availability Add-on externo
- Migrating in-cluster objectstore to external objectstore
- Migrar del registro en clúster a un registro externo compatible con OCI
- Cambiar manualmente al clúster secundario en una configuración activa/pasiva
- Disaster Recovery: realizar operaciones posteriores a la instalación
- Convertir una instalación existente en una configuración en varios sitios
- Directrices sobre la actualización de una implementación activa/pasiva o activa/activa
- Directrices sobre la copia de seguridad y restauración de una implementación activa/pasiva o activa/activa
- Escalar una implementación de nodo único (evaluación) a una implementación multinodo (HA)
- Supervisión y alertas
- Migración y actualización
- Migrar entre clústeres de Automation Suite
- Actualizar Automation Suite
- Descargar los paquetes de instalación y obtener todos los archivos del primer nodo del servidor
- Recuperar la última configuración aplicada del clúster
- Actualizar la configuración del clúster
- Configurar el registro compatible con OCI para las instalaciones sin conexión
- Ejecutar la actualización
- Realizar operaciones posteriores a la actualización
- Configuración específica del producto
- Configuración avanzada de Orchestrator
- Configurar parámetros de Orchestrator
- Configurar AppSettings
- Configurar el tamaño máximo de la solicitud
- Anular la configuración de almacenamiento a nivel de clúster
- Configurar NLog
- Guardar los registros del robot en Elasticsearch
- Configurar almacenes de credenciales
- Configurar clave de cifrado por tenant
- Limpiar la base de datos de Orchestrator
- Omitir la instalación de la biblioteca de host
- Buenas prácticas y mantenimiento
- Solución de problemas
- Cómo solucionar los problemas de los servicios durante la instalación
- Cómo reducir los permisos para un directorio de copia de seguridad NFS
- Cómo desinstalar el clúster
- Cómo limpiar los artefactos sin conexión para mejorar el espacio en disco
- Cómo borrar datos de Redis
- Cómo habilitar el registro de Istio
- Cómo limpiar manualmente los registros
- Sacar a Ceph del modo solo lectura
- Cómo limpiar los registros antiguos almacenados en el depósito sf-logs
- Cómo deshabilitar los registros de transmisión para AI Center
- Cómo depurar instalaciones de Automation Suite fallidas
- Cómo eliminar imágenes del instalador antiguo después de la actualización
- Cómo deshabilitar la descarga de la suma de comprobación TX
- Cómo establecer manualmente el nivel de registro de ArgoCD en Info
- Cómo expandir el almacenamiento de AI Center
- Cómo generar el pull_secret_value codificado para registros externos
- Cómo abordar los cifrados débiles en TLS 1.2
- Cómo comprobar la versión de TLS
- Cómo trabajar con certificados
- Cómo programar la copia de seguridad y la restauración de datos de Ceph
- Cómo recopilar datos de uso de DU con el almacén de objetos en el clúster (Ceph)
- Cómo instalar RKE2 SELinux en entornos aislados
- Cómo limpiar copias de seguridad diferenciales antiguas en un servidor NFS
- Cómo implementar Insights en un clúster habilitado para FIPS
- Cómo migrar a cgroup v2
- Cómo recuperar la autenticación Kerberos después de reiniciar una máquina virtual
- Cómo enviar una imagen de Docker local al registro en el clúster
- Cómo excluir depósitos de la copia de seguridad
- Error al descargar el paquete
- La instalación sin conexión falla porque falta un binario
- Azure disk not marked as SSD
- Fallo tras la actualización del certificado
- Errores de validación del certificado TLS
- El antivirus causa problemas de instalación
- Automation Suite not working after OS upgrade
- Automation Suite requiere que backlog_wait_time se establezca en 0
- La instalación del registro temporal falla en RHEL 8.9
- Problema de reinicio frecuente en las implementaciones del espacio de nombres de uipath durante las instalaciones sin conexión
- Configuración de DNS no respetada por CoreDNS
- La propagación del registro en el clúster falla debido a la memoria insuficiente
- Las comprobaciones de requisitos previos fallan cuando los proyectos modernos de Document Understanding están habilitados y AI Center está deshabilitado
- Pods atascados en estado Init debido a un fallo de montaje del volumen XFS en nodos RHEL 8.x
- Los datos del clúster parecen perdidos después de un reinicio debido a un orden incorrecto de montaje del disco de Rancher y etcd
- Upgrade fails due to unhealthy Ceph
- La actualización falla debido a objetos clásicos en la base de datos de Orchestrator
- El clúster de Ceph se encuentra en un estado degradado tras una actualización en paralelo.
- La actualización del servicio falla para Apps
- Tiempos de actualización in situ
- La actualización falla en entornos sin conexión
- pod de snapshot-controller-crds en estado CrashLoopBackOff después de la actualización
- La actualización falla debido a los tamaños de PVC de Insights anulados
- Error de actualización debido a un nombre de host en mayúsculas
- Establecer un intervalo de tiempo de espera para los portales de gestión
- La autenticación no funciona tras la migración
- kinit: no se puede encontrar la KDC para el territorio <AD Domain> mientras se obtienen las credenciales iniciales
- kinit: keytab no contiene claves adecuadas para *** mientras se obtienen las credenciales iniciales
- Error en la operación GSSAPI debido a un código de estado no válido
- Alarma recibida por un error en el trabajo de Kerberos-tgt-update
- Proveedor de SSPI: servidor no encontrado en la base de datos de Kerberos
- Error en inicio de sesión de un usuario AD debido a una cuenta deshabilitada
- ArgoCD login failed
- Fallo en la obtención de la imagen de Sandbox
- Los pods no se muestran en la interfaz de usuario de ArgoCD
- Fallo de la sonda Redis
- El servidor RKE2 no se inicia
- ArgoCD entra en estado de progreso tras la primera instalación
- Pod del servidor de repositorio de ArgoCD en CrashLoopBackOff
- Mitigación manual de Política de red de ArgoCD (GHSA-47m3-95c7-g2g8)
- Faltan métricas de Ceph-rook en los paneles de supervisión
- Falta de coincidencia en los errores informados durante las comprobaciones de estado de diagnóstico
- Configurar solicitudes de recursos y límites para cargas de trabajo creadas por uipathctl
- No hay problema ascendente en buen estado
- Inicio de Redis bloqueado por antivirus
- Los pods de AI Center y Document Understanding no se inician con la verificación del certificado TLS habilitada
- Fluentd no exporta registros en entornos IPv6
- Studio Desktop no puede cargar conectores y actividades de Integration Service
- Document Understanding no se encuentra en la barra izquierda de Automation Suite
- Estado fallido al crear una sesión de etiquetado de datos
- Estado fallido al intentar implementar una habilidad ML
- El trabajo de migración falla en ArgoCD
- El reconocimiento de la escritura manual con el extractor de formularios inteligente no funciona
- Ejecutar alta disponibilidad con Process Mining
- La ingestión de Process Mining falló al iniciar sesión con Kerberos
- No se puede conectar a la base de datos AutomationSuite_ProcessMining_Warehouse utilizando una cadena de conexión en formato pyodbc
- La instalación de Airflow falla con sqlalchemy.exc.ArgumentError: no se pudo analizar la URL rfc1738 de la cadena ''
- Cómo añadir una regla de tabla de IP para utilizar el puerto 1433 de SQL Server
- El certificado de Automation Suite no es de confianza desde el servidor donde se ejecuta CData Sync
- Process Mining no se carga después de deshabilitarlo y volver a habilitarlo
- Ejecutar la herramienta de diagnóstico
- Uso del paquete de soporte de Automation Suite
- Explorar registros
Habilita los puertos del cortafuegos para la comunicación del clúster de Automation Suite en Linux.
No se recomiendan ni se admiten cambios en las tablas de IP.
Asegúrate de habilitar los siguientes puertos en tu firewall para cada origen.
Los siguientes puertos requieren acceso a la red entrante o saliente entre nodos del clúster, clientes externos o el equilibrador de carga:
| Puerto | Protocolo | Origen | Propósito | Requisitos |
|---|---|---|---|---|
22 | TCP | Servidor de salto o máquina cliente | Para SSH (instalación, depuración de la gestión del clúster) | No abras este puerto a Internet. Permitir el acceso a la máquina cliente o servidor de salto. |
443 | TCP | Todos los nodos de un clúster y el equilibrador de carga | Para HTTPS (acceso a Automation Suite) | Este puerto debe tener conectividad entrante y saliente de todos los nodos del clúster y del equilibrador de carga. |
2334 | TCP | Todos los nodos de un clúster | Servidor de archivos HTTP transitorio (hostNetwork: true, 0.0.0.0) utilizado por uipathctl support-bundle para recopilar registros y métricas. Abrir solo durante la recopilación de paquetes de soporte, registros históricos o métricas de servicio. | No abras este puerto a Internet. Permite la conectividad de nodo a nodo dentro del CIDR del clúster. |
2379 | TCP | Todos los nodos de un clúster | Puerto cliente etcd | No abras este puerto a Internet. El acceso entre nodos debe garantizarse a través de una dirección IP privada. |
2380 | TCP | Todos los nodos de un clúster | Puerto de pares etcd | No abras este puerto a Internet. El acceso entre nodos debe garantizarse a través de una dirección IP privada. |
4240 | TCP | Peer pods de agente Cilium en otros nodos del clúster | Sonda de estado de todo el clúster de Cilium para verificar la accesibilidad L3 entre nodos; se vincula a la IP del nodo, no a 0.0.0.0. El bloqueo de la conectividad entre nodos provoca alertas de nodo inactivo de falsos positivos. | No abras este puerto a Internet. Permite la conectividad de nodo a nodo dentro del CIDR del clúster. |
5001 | TCP | RKE2 interno (extracción de imagen de Kubelet/containerd) | Registro de imágenes interno integrado RKE2 (separado del puerto de registro sin conexión 30070), que aloja imágenes precargadas extraídas durante el inicio del clúster. Presente solo en el nodo del servidor de arranque. | Se vincula a 0.0.0.0:5001 en el servidor de arranque; permitir el acceso dentro del clúster desde nodos iguales. No abras este puerto a Internet. |
6443 | TCP | Todos los nodos de un clúster | Para acceder a la API de Kubernetes mediante HTTPS, y necesario para unirse a nodos. En los nodos de trabajo, rke2 agent también se vincula 127.0.0.1:6443 como equilibrador de carga local para el acceso al servidor ap. | Este puerto debe tener conectividad entrante y saliente de todos los nodos del clúster. No lo bloquees en la interfaz de bucle invertido; los nodos de trabajo irán NotReady. |
8472 | UDP | Todos los nodos de un clúster | Obligatorio para Cilium. | No abras este puerto a Internet. El acceso entre nodos debe garantizarse a través de una dirección IP privada. |
9090 | TCP | Todos los nodos en un clúster | Utilizado por Cilium para supervisar y gestionar las caídas de pods | Este puerto debe tener conectividad entrante y saliente de todos los nodos del clúster. |
9100 | TCP | Clúster de pods de Prometheus | Prometheus node_exporter (monitoring-prometheus-node-exporter DaemonSet): métricas en el nivel de host (CPU, memoria, sistema de archivos, red, recuentos de procesos). Se vincula a 0.0.0.0:9100. | No abras este puerto a Internet; expone la telemetría del host sensible. Permitir la extracción dentro del clúster de los pods de Prometheus. |
9345 | TCP | Todos los nodos de un clúster y el equilibrador de carga | Se requiere para acceder a la API de Kubernetes mediante HTTPS, para la unión de nodos | Este puerto debe tener conectividad entrante y saliente de todos los nodos del clúster y el equilibrador de carga. |
9963 | TCP | Clúster de pods de Prometheus | cilium-operator Punto final de métricas de Prometheus: métricas en el nivel de operador (elección de líder, GC de identidad, procesamiento CNP). Se vincula a 0.0.0.0:9963. | No abras este puerto a Internet. Permitir la extracción dentro del clúster de los pods de Prometheus. |
10250 | TCP | Todos los nodos de un clúster | Kubelet o servidor de métricas | No abras este puerto a Internet. El acceso entre nodos debe garantizarse a través de una dirección IP privada. |
30000–32767 | TCP | Todos los nodos de un clúster | Intervalo de NodePort para la puerta de enlace Ingress de Istio; necesario para enrutar el tráfico externo al clúster a través de los servicios de Kubernetes NodePort | Este rango de puertos debe tener conectividad entrante desde el equilibrador de carga a todos los nodos del clúster. No abra este rango de puertos a Internet; enrutar el tráfico solo a través del equilibrador de carga. |
30071 | TCP | Todos los nodos de un clúster | Puerto NodePort para la comunicación interna entre los nodos de un clúster | No abras este puerto a Internet. El acceso entre nodos debe garantizarse a través de una dirección IP privada. |
Los siguientes puertos se vinculan solo a 127.0.0.1 (bucle invertido) y no son accesibles a través de la red. No los bloquees en la interfaz de bucle invertido:
| Puerto | Protocolo | Origen | Propósito | Requisitos |
|---|---|---|---|---|
2381 | TCP | Solo nodo local (bucle invertido) | Punto final de métricas de etcd utilizado para las sondas de preparación de etcd. No se configura ninguna extracción entre clústeres de forma predeterminada. | Se vincula solo a 127.0.0.1 . No bloquear en la interfaz de bucle invertido. |
2382 | TCP | Solo nodo local (bucle invertido) | punto final de bucle invertido etcd utilizado por el controlador etcd interno de RKE2 para operaciones de lista de miembros y gestión de clústeres | Se vincula solo a 127.0.0.1 . No bloquear en la interfaz de bucle invertido. |
6444 | TCP | Solo nodo local (bucle invertido) | En nodos de trabajo: equilibrador de carga del supervisor del agente RKE2; enruta los componentes del agente local (kubelet, kube-proxy, helm-controller) a servidores supervisores en buen estado en el puerto 9345 | Se vincula solo a 127.0.0.1 . No bloquear en la interfaz de bucle invertido; kubelet y kube-proxy perderán la conectividad del plano de control y el nodo pasará a NotReady. |
9234 | TCP | Solo nodo local (bucle invertido) | API REST del operador Cilium (/healthz); destino de la sonda de actividad del pod de cilium-operator | Se vincula solo a 127.0.0.1 . No bloquear en la interfaz de bucle invertido; la sonda de actividad fallará, deteniendo la reconciliación CRD, el GC de identidad y el enrutamiento BGP. |
9879 | TCP | Solo nodo local (bucle invertido) | cilium-agent /healthz punto final; destino de las sondas de actividad, preparación e inicio de cilium-agent | Se vincula solo a 127.0.0.1 . No bloquear en la interfaz de bucle invertido; las sondas de kubelet fallarán y se reiniciará cilium-agent, lo que provocará la interrupción de CNI en todo el clúster. |
10256 | TCP | Solo nodo local (bucle invertido) | kube-proxy /livez punto final de saludz; destino de la sonda de actividad de kube-proxy static-pod | Se vincula solo a 127.0.0.1 . No bloquear en la interfaz de bucle invertido; la sonda de actividad fallará y kubelet reiniciará kube-proxy. |
10257 | TCP | Solo nodo local (bucle invertido) | kube-controller-manager punto final de puerto seguro (/healthz, /metrics, líder-elección). Solo nodos del plano de control. | Se vincula solo a 127.0.0.1 . |
10259 | TCP | Solo nodo local (bucle invertido) | kube-scheduler punto final de puerto seguro (/healthz, /metrics, líder-elección). Solo nodos del plano de control. | Se vincula solo a 127.0.0.1 . |
Los siguientes puertos adicionales son necesarios en las instalaciones sin conexión:
| Puerto | Protocolo | Origen | Propósito | Requisitos |
|---|---|---|---|---|
80 | TCP | Todos los nodos en un clúster | Obligatorio para enviar notificaciones por correo electrónico del sistema | No abras este puerto a Internet. El acceso entre los nodos y el servidor SMTP debe garantizarse a través de una dirección IP privada. |
587 | TCP | Todos los nodos en un clúster | Obligatorio para enviar notificaciones por correo electrónico del sistema | No abras este puerto a Internet. El acceso entre los nodos y el servidor SMTP debe garantizarse a través de una dirección IP privada. |
300701 | TCP | La máquina en la que planeas desencadenar la instalación o la actualización. | Para acceder al registro temporal durante la instalación y actualización mediante HTTP. | El tráfico en este puerto debe reenviarse al Grupo de registros temporales. |
1 Si no hay un registro externo disponible en la instalación sin conexión, abre el puerto 30070 en la máquina en la que planeas desencadenar la instalación o actualización.
Exponer el puerto 6443 fuera del límite del clúster es obligatorio si hay una conexión directa a la API de Kerberos.
Los nodos utilizan el puerto 9345 para descubrir nodos existentes y unirse al clúster en la implementación multinodo. Para mantener en funcionamiento los mecanismos de descubrimiento de alta disponibilidad, recomendamos exponerlo a través del equilibrador de carga con la comprobación de estado.
Además, asegúrate de tener conectividad desde todos los nodos al servidor SQL. No expongas el servidor SQL en uno de los puertos reservados de Istio, ya que puede provocar fallos de conexión.
Si tienes un firewall configurado en la red, asegúrate de que tenga estos puertos abiertos y permita el tráfico de acuerdo con los requisitos mencionados anteriormente.