- Visão geral
- Requisitos
- Modelos de implantação
- Manual: preparando a instalação
- Manual: preparando a instalação
- Etapa 2: configuração do registro compatível com OCI para instalações offline
- Etapa 3: configuração do objectstore externo
- Etapa 4: configuração do High Availability Add-on
- Etapa 5: configuração de bancos de dados SQL
- Etapa 7: configuração do DNS
- Etapa 8: configuração dos discos
- Etapa 9: configuração dos ajustes do nível do kernel e do sistema operacional
- Etapa 10: configuração das portas do nó
- Etapa 11: aplicação de configurações diversas
- Etapa 12: validação e instalação dos pacotes RPM necessários
- Etapa 13: geração de cluster_config.json
- Amostra Cluster_config.json
- Configuração geral
- Configuração do perfil
- Configuração de Certificados
- Configuração do Banco de Dados
- Configuração externa do Objectstore
- Configuração de URL pré-assinada
- Configuração do ArgoCD
- Configuração da autenticação do Kerberos
- Configuração de registro externo compatível com OCI
- Disaster Recovery: configurações Ativo/Passivo e Ativo/Ativo
- Configuração do High Availability Add-on
- Configuração específica do Orchestrator
- Configuração específica do Insights
- Process Mining-specific configuration
- Configuração específica do Document Understanding
- Automation Suite Robots-specific configuration
- Configuração do monitoramento
- Opcional: configuração do servidor proxy
- Opcional: habilitação da resiliência a falhas zonais em um cluster de produção pronto para alta disponibilidade de vários nós
- Opcional: transmitindo resolv.conf personalizado
- Optional: Increasing fault tolerance
- Adicionando um nó de agente dedicado com suporte a GPU
- Adicionando um nó de agente dedicado para robôs do Automation Suite
- Etapa 15: configuração do registro temporário do Docker para instalações offline
- Etapa 16: validação dos pré-requisitos para a instalação
- Executando o uipathctl
- Manual: realizando a instalação
- Pós-instalação
- Administração de cluster
- Gerenciando produtos
- Introdução ao portal de administração do cluster
- Migração do Redis do High Availability Add-on no cluster para externo
- Migrating data between objectstores
- Migrating in-cluster objectstore to external objectstore
- Migração de um registro no cluster para um registro externo compatível com OCI
- Mudança para o cluster secundário manualmente em uma configuração Ativo/Passivo
- Disaster Recovery: executando operações pós-instalação
- Convertendo uma instalação existente para configuração multi-local
- Diretrizes sobre atualização de uma implantação Ativo/Passivo ou Ativo/Ativo
- Diretrizes sobre backup e restauração de uma implantação Ativo/Passivo ou Ativo/Ativo
- Escalando uma implantação de nó único (avaliação) para uma implantação de vários nós (HA)
- Monitoramento e alertas
- Migração e atualização
- Migração entre clusters do Automation Suite
- Atualizando o Automação Suite
- Download dos pacotes de instalação e obtenção de todos os arquivos no primeiro nó do servidor
- Recuperação da mais recente configuração aplicada do cluster
- Atualização da configuração de cluster
- Configuração do registro compatível com OCI para instalações offline
- Execução da atualização
- Realização de operações pós-atualização
- Configuração específica do produto
- Configuração avançada do Orchestrator
- Configuração de parâmetros do Orchestrator
- Configuração do AppSettings
- Configuração do tamanho máximo da solicitação
- Substituição da configuração de armazenamento no nível do cluster
- Configuração do NLog
- Salvando logs do robô no Elasticsearch
- Configuração dos repositórios de credenciais
- Configuração da chave de criptografia por tenant
- Limpeza do banco de dados do Orchestrator
- Ignorar a instalação da biblioteca do host
- Melhores práticas e manutenção
- Solução de problemas
- Como solucionar problemas dos serviços durante a instalação
- Como reduzir as permissões para um diretório de backup NFS
- Como desinstalar o cluster
- Como limpar os artefatos offline para melhorar o espaço em disco
- Como limpar os dados do Redis
- Como habilitar o registro em log do Istio
- Como limpar logs manualmente
- Alterando o modo somente leitura do Ceph
- Como limpar logs antigos armazenados no bucket do sf-logs
- Como desabilitar os logs de streaming para o AI Center
- Como depurar instalações do Automation Suite com falha
- Como excluir imagens do instalador antigo após a atualização
- Como desabilitar o descarregamento de soma de verificação do TX
- Como definir manualmente o nível de log do ArgoCD como Info
- Como expandir o armazenamento do AI Center
- Como gerar o pull_secret_value codificado para registros externos
- Como lidar com cifras fracas no TLS 1.2
- Como verificar a versão do TLS
- Como trabalhar com certificados
- Como agendar o backup e restaurar dados do Ceph
- Como coletar dados de uso de DU com objectstore (Ceph) no cluster
- Como instalar o RKE2 SELinux em ambientes air-gapped
- Como limpar backups diferenciados antigos em um servidor NFS
- Como implantar o Insights em um cluster habilitado para FIPS
- Como migrar para o Cgroup v2
- Como recuperar a autenticação do Kerberos após uma reinicialização da VM
- Como enviar uma imagem do Docker local para o registro no cluster
- Como excluir buckets do backup
- Erro ao baixar o pacote
- A instalação offline falha devido a um binário ausente
- Azure disk not marked as SSD
- Falha após a atualização do certificado
- Erros de validação de certificado TLS
- Antivírus causa problemas de instalação
- Automation Suite not working after OS upgrade
- O Automation Suite requer que backlog_wait_time seja definido como 0
- A instalação do registro temporário falha no RHEL 8.9
- Problema de reinício frequente em implantações de namespace uipath durante instalações offline
- Configurações de DNS não honradas pelo CoreDNS
- A geração de registros no cluster falha devido a memória insuficiente
- As verificações de pré-requisitos falham quando os projetos modernos do Document Understanding estão habilitados e o AI Center está desabilitado
- Upgrade fails due to unhealthy Ceph
- A atualização falha devido a objetos clássicos no banco de dados do Orchestrator
- Um cluster do Ceph foi encontrado em um estado degradado após atualização lado a lado
- A atualização do serviço falha para o Apps
- Tempos limite de atualização no local
- Falha de atualização em ambientes offline
- pod snapshot-controller-crds no estado CrashLoopBackOff após a atualização
- Falha de atualização devido aos tamanhos de PVC do Insights substituídos
- Falha de atualização devido ao nome de host em letra maiúscula
- Configurando um intervalo de tempo limite para os portais de gerenciamento
- Autenticação não funciona após migração
- kinit: não é possível encontrar o KDC para o realm <AD Domain> ao obter credenciais iniciais
- kinit: o Keytab não contém chaves adequadas para *** ao obter credenciais iniciais
- Falha na operação GSSAPI devido a código de status inválido
- Alarme recebido para trabalho com falha do Kerberos-tgt-update
- Provedor de SSPI: servidor não encontrado no banco de dados Kerberos
- Falha de login para usuário do AD devido a conta desabilitada
- ArgoCD login failed
- Falha ao obter a imagem do sandbox
- Os pods não são exibidos na UI do ArgoCD
- Falha de teste do Redis
- O servidor RKE2 falha ao iniciar
- O ArgoCD entra em estado Em andamento após a primeira instalação
- Pod de repositório do ArgoCD em CrashLoopBackOff
- Migreção manual do ArgoCD NetworkPolicy (GHSA-47m3-95c7-g2g8)
- Métricas Ceph-rook ausentes nos painéis de monitoramento
- Incompatibilidade em erros relatados durante as verificações de integridade do diagnóstico
- Configuração de solicitações e limites de recursos para cargas de trabalho criadas pelo uipathctl
- Nenhum problema upstream íntegro
- Inicialização do Redis bloqueada por antivírus
- Os pods do AI Center e do Document Understanding falham ao iniciar com a verificação do certificado TLS habilitada
- O Fluentd não exporta logs em ambientes IPv6
- O Studio Desktop não pode carregar conectores e atividades do Integration Service
- O Document Understanding não está no menu de navegação esquerdo do Automation Suite
- Status de Falha ao criar uma sessão de rotulagem de dados
- Status de Falha ao tentar implantar uma habilidade de ML
- Trabalho de migração falha no ArgoCD
- Reconhecimento de escrita com o Extrator de formulários inteligente não está funcionando
- Execução de alta disponibilidade com o Process Mining
- Falha na ingestão do Process Mining ao fazer logon usando o Kerberos
- Não é possível conectar-se ao banco de dados AutomationSuite_ProcessMining_Warehouse usando uma string de conexão em formato pyodbc.
- A instalação do Airflow falha com sqlalchemy.exc.ArgumentError: não foi possível analisar o URL rfc1738 da string ''
- Como adicionar uma regra de tabela de IP para usar a porta 1433 do SQL Server
- O certificado do Automation Suite não é confiável para o servidor em que o CData Sync está sendo executado
- O Process Mining falha ao carregar após desabilitá-lo e reabilitá-lo
- Execução da ferramenta de diagnóstico
- Usando o pacote de suporte do Automation Suite
- Exploração de logs
Habilite as portas do firewall para a comunicação de cluster do Automation Suite no Linux.
Alterações nas tabelas de IP não são recomendadas e não são suportadas.
Certifique-se de habilitar as seguintes portas no seu firewall para cada origem.
As seguintes portas exigem acesso de rede de entrada ou de saída entre nós do cluster, clientes externos ou o balanceador de carga:
| Porta | Protocol | Origem | Finalidade | Requisitos |
|---|---|---|---|---|
22 | TCP | Jump Server/máquina cliente | Para SSH (instalação, depuração de gerenciamento de cluster) | Não abra esta porta para a Internet. Permita o acesso à máquina cliente ou ao servidor intermediário. |
443 | TCP | Todos os nós em um cluster e o balanceador de carga | Para HTTPS (acessando o Automation Suite) | Essa porta deve ter conectividade de entrada e saída de todos os nós do cluster e do balanceador de carga. |
2334 | TCP | Todos os nós em um cluster | Servidor de arquivo HTTP transitório (hostNetwork: true, 0.0.0.0) usado por uipathctl support-bundle para coletar logs e métricas. Abrir apenas durante a coleta de pacote de suporte, logs históricos ou métricas de serviço. | Não abra esta porta para a Internet. Permita a conectividade entre nós dentro do CIDR do cluster. |
2379 | TCP | Todos os nós em um cluster | Porta do cliente do etcd | Não abra esta porta para a Internet. O acesso entre os nós deve ser garantido em um endereço IP privado. |
2380 | TCP | Todos os nós em um cluster | Porta do par do etcd | Não abra esta porta para a Internet. O acesso entre os nós deve ser garantido em um endereço IP privado. |
4240 | TCP | Pods de agente par Cilium em outros nós do cluster | Investigação de integridade em todo o cluster Cilium para verificar a acessibilidade L3 entre nós; vincula ao IP do nó, não 0.0.0.0. O bloqueio da conectividade entre nós causa alertas de nó inativo falsos positivos. | Não abra esta porta para a Internet. Permita a conectividade entre nós dentro do CIDR do cluster. |
5001 | TCP | RKE2 interno (extração de imagem do kubelet/contêiner) | Registro de imagem interna incorporada do RKE2 (separado da porta de registro offline 30070), hospedando imagens pré-carregadas extraídas durante a inicialização do cluster. Presente apenas no nó do servidor de inicialização. | Vincula a 0.0.0.0:5001 no servidor de inicialização; permitir o acesso dentro do cluster de nós de pares. Não abra esta porta para a Internet. |
6443 | TCP | Todos os nós em um cluster | Para acessar a API do Kube usando HTTPS, e necessário para associação de nós. Em nós de trabalho, rke2 agent também vincula 127.0.0.1:6443 como um balanceador de carga local para acesso do APIServer. | Essa porta deve ter conectividade de entrada e saída de todos os nós do cluster. Não o bloqueie na interface de loopback; os nós de trabalho irá NotReady. |
8472 | UDP | Todos os nós em um cluster | Necessário para Cilium. | Não abra esta porta para a Internet. O acesso entre os nós deve ser garantido em um endereço IP privado. |
9090 | TCP | Todos os nós no cluster | Usado pelo Cilium para monitorar e lidar com falhas de pod | Essa porta deve ter conectividade de entrada e saída de todos os nós do cluster. |
9100 | TCP | Pods de Prometheus de cluster | Prometheus node_exporter (monitoring-prometheus-node-exporter DaemonSet): métricas no nível do host (CPU, memória, sistema de arquivos, rede, contagens de processos). Vincula a 0.0.0.0:9100. | Não abra esta porta para a Internet; expõe a telemetria do host confidencial. Permita a extração dentro do cluster de pods do Prometheus. |
9345 | TCP | Todos os nós em um cluster e o balanceador de carga | Para acessar a API do Kube usando HTTPS, necessário para associação de nó | Essa porta deve ter conectividade de entrada e saída de todos os nós do cluster e do balanceador de carga. |
9963 | TCP | Pods de Prometheus de cluster | cilium-operator Endpoint de métricas do Prometheus: métricas no nível do operador (eleção de líder, identidade GC, processamento de CNP). Vincula a 0.0.0.0:9963. | Não abra esta porta para a Internet. Permita a extração dentro do cluster de pods do Prometheus. |
10250 | TCP | Todos os nós em um cluster | kubelet / servidor de métricas | Não abra esta porta para a Internet. O acesso entre os nós deve ser garantido em um endereço IP privado. |
30000–32767 | TCP | Todos os nós em um cluster | Intervalo NodePort para o gateway do Istio Ingress; necessário para rotear o tráfego externo para o cluster por meio dos serviços NodePort do Kubernetes | Esse intervalo de portas deve ter conectividade de entrada do balanceador de carga para todos os nós no cluster. Não abra este intervalo de portas para a Internet; roteie o tráfego apenas por meio do balanceador de carga. |
30071 | TCP | Todos os nós em um cluster | A porta NodePort para comunicação interna entre nós em um cluster | Não abra esta porta para a Internet. O acesso entre os nós deve ser garantido em um endereço IP privado. |
As seguintes portas ligam-se apenas a 127.0.0.1 (loopback) e não são acessíveis pela rede. Não os bloqueie na interface de loopback:
| Porta | Protocol | Origem | Finalidade | Requisitos |
|---|---|---|---|---|
2381 | TCP | Somente nó local (loopback) | endpoint de métricas etcd usado para testes de prontidão etcd. Nenhuma extração entre clusters é configurada por padrão. | Associa-se apenas a 127.0.0.1 . Não bloqueie na interface de loopback. |
2382 | TCP | Somente nó local (loopback) | endpoint pares de loopback etcd usado pelo controlador etcd interno do RKE2 para operações de lista de membros e gerenciamento de clusters | Associa-se apenas a 127.0.0.1 . Não bloqueie na interface de loopback. |
6444 | TCP | Somente nó local (loopback) | Em nós de trabalho: supervisor de agente do RKE2; roteia componentes do agente locais (kubelet, kube-proxy, helm-controller) para servidores supervisores íntegros na porta 9345 | Associa-se apenas a 127.0.0.1 . Não bloqueie na interface de loopback; O kubelet e o kube-proxy perderão a conectividade do plano de controle e o nó irá NotReady. |
9234 | TCP | Somente nó local (loopback) | API REST do operador do Cilium (/healthz); destino da investigação de atividade ao vivo do pod do cilium-operator | Associa-se apenas a 127.0.0.1 . Não bloqueie na interface de loopback; a investigação de atividade falhará, interrompendo a reconciliação de CRD, a identidade GC e o roteamento de BGP. |
9879 | TCP | Somente nó local (loopback) | cilium-agent /healthz ponto de extremidade; destino das testes de atividade, prontidão e inicialização do cilium-agent | Associa-se apenas a 127.0.0.1 . Não bloqueie na interface de loopback; as testes do kubelet falharão e o cilium-agent será reiniciado, causando a interrupção da CNI em todo o cluster. |
10256 | TCP | Somente nó local (loopback) | kube-proxy /livez ponto de extremidade integridade; destino da investigação de atividade estática-Pod do kube-proxy | Associa-se apenas a 127.0.0.1 . Não bloqueie na interface de loopback; a teste de atividade falhará e o kubelet reiniciará o kube-proxy. |
10257 | TCP | Somente nó local (loopback) | kube-controller-manager endpoint de porta segura (/healthz, /metrics, eleição do líder). Somente nós do plano de controle. | Associa-se apenas a 127.0.0.1 . |
10259 | TCP | Somente nó local (loopback) | kube-scheduler endpoint de porta segura (/healthz, /metrics, eleição do líder). Somente nós do plano de controle. | Associa-se apenas a 127.0.0.1 . |
As seguintes portas adicionais são necessárias em instalações offline:
| Porta | Protocol | Origem | Finalidade | Requisitos |
|---|---|---|---|---|
80 | TCP | Todos os nós no cluster | Necessário para enviar notificações de email do sistema | Não abra esta porta para a Internet. O acesso entre os nós e o servidor SMTP deve ser garantido por meio de um endereço IP privado. |
587 | TCP | Todos os nós no cluster | Necessário para enviar notificações de email do sistema | Não abra esta porta para a Internet. O acesso entre os nós e o servidor SMTP deve ser garantido por meio de um endereço IP privado. |
300701 | TCP | A máquina na qual você planeja disparar a instalação ou atualização. | Para acessar o registro temporário durante a instalação e atualização usando HTTP. | O tráfego nessa porta deve ser encaminhado para o Pool de Registro Temporário. |
1 Se um registro externo não estiver disponível na instalação offline, abra a porta 30070 na máquina na qual você planeja disparar a instalação ou atualização.
Expor a porta 6443 fora do limite do cluster é obrigatório se houver uma conexão direta com a API do Kerberos.
A porta 9345 é usada pelos nós para descobrir nós existentes e ingressar no cluster na implantação de vários nós. Para manter os mecanismos de descoberta de alta disponibilidade em funcionamento, recomendamos expô-los por meio do balanceador de carga com verificação de integridade.
Além disso, certifique-se de ter conectividade de todos os nós com o SQL Server. Não exponha o SQL Server em uma das portas reservadas do Istio, pois isso pode causar falhas de conexão.
Se você tiver um firewall configurado na rede, certifique-se de que ele tenha essas portas abertas e permita o tráfego de acordo com os requisitos mencionados acima.