- 概述
- 要求
- 预安装
- 安装
- 安装后
- 迁移和升级
- 监控和警示
- 集群管理
- 特定于产品的配置
- 故障排除
- 由于无法连接到 Azure Government,备份设置不起作用
- 启用自定义节点污点时,UiPath 命名空间中的 Pod 卡住
- 无法使用代理设置启动 Automation Hub 和 Apps
- 由于“验证失败”错误,Velero 备份失败
- 外部密码故障排除
- 时间即服务故障排除
- 无法在启用 TLS 证书验证的情况下启动 AI Center 和 Document Understanding Pod
- TLS 证书验证错误
- Fluentd 不会在 IPv6 环境中导出日志
- Studio 桌面版无法加载 Integration Service 连接器和活动
- 手动 ArgoCD 网络策略缓解措施 (MHSA-47m3-95c7-g2g8)
- 为 uipathctl 创建的工作负载配置资源请求和限制
EKS/AKS 上适用于 Automation Suite 的在线、离线和多站点部署架构。
在线部署
Automation Suite 的在线部署在安装和运行时需要访问互联网。所有 UiPath™ 产品和支持库都托管在 UiPath™ 注册表或 UiPath™ 已信任的第三方商店中。
您可以在受限防火墙或代理服务器的帮助下,拦截互联网上的所有流量(Automation Suite 所需的流量除外),从而限制对互联网的访问。有关防火墙或代理规则的详细信息,请参阅配置代理。
离线部署
离线部署(离线)是完全隔离的设置,无法访问互联网。此类型设置需要安装额外的注册表来存储所有 UiPath™ 产品的容器映像和二进制文件,需以 tar 包的形式提供这些映像和二进制文件。
不允许在安装后更改部署方法。这意味着如果在线完成安装,您将无法更改为离线模式,反之亦然。建议在仔细考虑后选择部署策略。
EKS 部署上的Automation Suite
部署架构
您可以参考以下架构图在 EKS 上部署 Automation Suite。
在线部署
离线部署
概述
上一个架构图描述了如何在 AWS EKS 集群上设置 Automation Suite 。
EKS 集群部署在单个 AWS 区域中,其中 EC2 工作线程节点位于分布在三个可用区的自动缩放组中。 节点在可用区的分布是实现完全区域故障的弹性的原因。
可用区和网络
每个区域都有一个私有子网和一个公共子网。 EC2 工作线程节点托管在私有子网中,而公共子网则托管弹性 IP 地址和 NAT 网关。 NAT 网关需要连接到互联网,同时从工作器节点访问 EKS 控制平面,并连接到 Docker 注册表以获取用于 Automation Suite 部署的容器映像。
在安装过程中,每个公有子网中托管的弹性 IP 地址都会传递到 Automation Suite ,以将其注册为端点,Istio 必须在该端点上侦听任何传入流量。 出于同样的原因,网络负载均衡器 (NLB) 必须使用这些端点转发对 Automation Suite 的任何请求。
数据源
应设置数据源(例如适用于 Microsoft SQL Server 的 Amazon RDS、S3 存储桶、弹性文件系统和弹性缓存),以便在发生故障时具有足够的冗余,并且必须从托管 EC2 工作线程实例的私有子网访问。
Kubernetes 集群必须具有网络连接和密码存储的访问权限才能检索凭据。
- Automation Suite 没有关联性规则来确保工作器 Pod 在整个区域中平均分布。 如果存在任何区域级别的故障,服务可能会暂时降级,这可以通过 EKS 控制平面自动将该服务移动到新区域来解决。
- Insights 需要 EBS 卷来存储仪表板和其他元数据。 在 AWS 中,EBS 卷与它们所在的区域绑定,并且在区域关闭时不会移动。 在恢复计划 Insights 的区域之前,Insights 将不可用。
- 与 AKS 相反,EKS 默认不启用自动缩放。要激活此功能,您通常需要安装和配置其他软件(例如 Merics Server 和 Cluster-Autoscaler),或提供类似自动缩放功能的替代解决方案。
AKS 部署上的Automation Suite
部署架构
您可以参考以下架构图在 AKS 上部署 Automation Suite。
在线部署
离线部署
概述
AKS 集群部署在单个区域中,其中工作器节点分布在系统和用户节点池中。核心 AKS 组件(控制平面除外)托管在系统节点池中,例如 CNI、CoreDNS 等。此外,UiPath™ 核心服务也托管在同一节点池中。其他用户节点池可以托管 Automation Suite Robot 和 GPU 的工作器节点。
节点池和网络
每个节点池都托管虚拟机规模集 (VMSS),确保工作线程节点分布在多个区域中,以提供区域故障恢复能力,并在需要时进行扩展。
与负载均衡器关联的静态 IP 地址在安装过程中传递给 Automation Suite ,以将其注册为端点,Istio 必须在该端点监听任何传入流量。 出于同样的原因,Azure 负载均衡器(L4)必须使用这些端点将任何请求转发到 Automation Suite 。
数据来源和访问权限
Microsoft SQL Server、Azure 存储帐户和 Azure Redis 缓存等数据源应设置为在发生故障时具有足够的冗余,并且必须从托管 AKS 工作器节点的子网访问。
Kubernetes 集群必须具有网络连接和密码存储的访问权限才能检索凭据。
此外,可能需要额外的 Jump Box/堡垒服务器,其可能拥有运行 AKS 集群所需的所有权限。
Automation Suite 没有关联性规则来确保工作器 Pod 在整个区域中平均分布。 如果存在任何区域级别的故障,服务可能会暂时降级,这将在 AKS 控制平面自动将该服务移动到新区域后得到解决。
部署模式和用例
Automation Suite 支持以下部署模式:
Lite 模式安装
Lite 模式安装提供了简单且节省资源的设置过程,包括除高可用性以外的所有功能。默认情况下,基础架构和共享组件在 HA 模式下部署,所有服务均处于精简模式(启用水平 Pod 自动调节至少有一个副本)。
精简模式允许您根据需要在安装期间或之后为部分服务启用高可用性,从而确保灵活的基础架构管理。
您可以在生产中使用精简模式,但您需要了解未启用高可用性服务的影响和风险。
HA 安装
生产部署支持多节点安装,可提供更高的可扩展性、增强的可靠性和高效的资源管理。它支持集群内和外部高可用性。
使用密码存储部署 Automation Suite
Automation Suite 需要多个基础架构凭据才能部署其所有产品。
您可以配置密码存储以安全地管理和提供敏感信息,而不是直接在input.json文件中定义凭据。在部署期间, uipathctl会从配置的密码存储区检索凭据并自动应用。
您可以存储以下凭据:
- SQL 凭据
- 用户名
- 密码
- SQL 连接字符串
- 存储凭据
- S3/AWS
- 访问密钥
- 密钥
- ARN(Amazon 资源名称)
- Azure
- 帐户密钥
- 客户端 ID
- 客户端密码
- 订阅 ID
- 租户 ID
- S3/AWS
- Redis 凭据
- 密码
- 许可证
- Kerberos 身份验证
- AD 用户名
- 用户密钥表
- AD 域
- 工单有效期
无法将证书路径或与证书相关的凭据作为密码存储区的一部分存储。
Kubernetes 密码
您可以使用 Kubernetes 密码提供所有敏感数据,而不是将其包含在input.json中。
部署 Automation Suite 及其产品时, uipathctl使用密码中存储的凭据。
Azure 密钥保管库
您可以在 Azure 密钥保险库中配置所有敏感数据或凭据。
部署 Automation Suite 时, uipathctl使用存储在 Azure 密钥保险库中的凭据。
HashiCorp 保险库
您可以在 HashiCorp 保险库实例中配置所有敏感数据或凭据。HashiCorp 保险库支持 KV(键值)密码引擎 v1 和 v2。
uipathctl使用 Kubernetes 服务帐户令牌或 AppRole 凭据对保险库进行身份验证,并在部署 Automation Suite 时检索存储的凭据。
AWS Secrets Manager
您可以在 AWS Secrets Manager 中配置所有敏感数据或凭据。密码可以存储为键值对或纯文本字符串。
部署 Automation Suite 时, uipathctl使用 AWS 开发工具包凭据链对 AWS Secrets Manager 进行身份验证和检索凭据。