UiPath Documentation
automation-suite
2.2510
true
EKS/AKS 上的 Automation Suite 安装指南
重要 :
请注意,此内容已使用机器翻译进行了部分本地化。 新发布内容的本地化可能需要 1-2 周的时间才能完成。

部署方案

EKS/AKS 上适用于 Automation Suite 的在线、离线和多站点部署架构。

在线部署

Automation Suite 的在线部署在安装和运行时需要访问互联网。所有 UiPath™ 产品和支持库都托管在 UiPath™ 注册表或 UiPath™ 已信任的第三方商店中。

您可以在受限防火墙或代理服务器的帮助下,拦截互联网上的所有流量(Automation Suite 所需的流量除外),从而限制对互联网的访问。有关防火墙或代理规则的详细信息,请参阅配置代理

离线部署

离线部署(离线)是完全隔离的设置,无法访问互联网。此类型设置需要安装额外的注册表来存储所有 UiPath™ 产品的容器映像和二进制文件,需以 tar 包的形式提供这些映像和二进制文件。

备注:

不允许在安装后更改部署方法。这意味着如果在线完成安装,您将无法更改为离线模式,反之亦然。建议在仔细考虑后选择部署策略。

EKS 部署上的Automation Suite

部署架构

您可以参考以下架构图在 EKS 上部署 Automation Suite。

在线部署

离线部署

概述

上一个架构图描述了如何在 AWS EKS 集群上设置 Automation Suite 。

EKS 集群部署在单个 AWS 区域中,其中 EC2 工作线程节点位于分布在三个可用区的自动缩放组中。 节点在可用区的分布是实现完全区域故障的弹性的原因。

可用区和网络

每个区域都有一个私有子网和一个公共子网。 EC2 工作线程节点托管在私有子网中,而公共子网则托管弹性 IP 地址和 NAT 网关。 NAT 网关需要连接到互联网,同时从工作器节点访问 EKS 控制平面,并连接到 Docker 注册表以获取用于 Automation Suite 部署的容器映像。

在安装过程中,每个公有子网中托管的弹性 IP 地址都会传递到 Automation Suite ,以将其注册为端点,Istio 必须在该端点上侦听任何传入流量。 出于同样的原因,网络负载均衡器 (NLB) 必须使用这些端点转发对 Automation Suite 的任何请求。

数据源

应设置数据源(例如适用于 Microsoft SQL Server 的 Amazon RDS、S3 存储桶、弹性文件系统和弹性缓存),以便在发生故障时具有足够的冗余,并且必须从托管 EC2 工作线程实例的私有子网访问。

Kubernetes 集群必须具有网络连接和密码存储的访问权限才能检索凭据。

备注:
  • Automation Suite 没有关联性规则来确保工作器 Pod 在整个区域中平均分布。 如果存在任何区域级别的故障,服务可能会暂时降级,这可以通过 EKS 控制平面自动将该服务移动到新区域来解决。
  • Insights 需要 EBS 卷来存储仪表板和其他元数据。 在 AWS 中,EBS 卷与它们所在的区域绑定,并且在区域关闭时不会移动。 在恢复计划 Insights 的区域之前,Insights 将不可用。
  • 与 AKS 相反,EKS 默认不启用自动缩放。要激活此功能,您通常需要安装和配置其他软件(例如 Merics ServerCluster-Autoscaler),或提供类似自动缩放功能的替代解决方案。

AKS 部署上的Automation Suite

部署架构

您可以参考以下架构图在 AKS 上部署 Automation Suite。

在线部署

离线部署

概述

AKS 集群部署在单个区域中,其中工作器节点分布在系统和用户节点池中。核心 AKS 组件(控制平面除外)托管在系统节点池中,例如 CNI、CoreDNS 等。此外,UiPath™ 核心服务也托管在同一节点池中。其他用户节点池可以托管 Automation Suite Robot 和 GPU 的工作器节点。

节点池和网络

每个节点池都托管虚拟机规模集 (VMSS),确保工作线程节点分布在多个区域中,以提供区域故障恢复能力,并在需要时进行扩展。

与负载均衡器关联的静态 IP 地址在安装过程中传递给 Automation Suite ,以将其注册为端点,Istio 必须在该端点监听任何传入流量。 出于同样的原因,Azure 负载均衡器(L4)必须使用这些端点将任何请求转发到 Automation Suite 。

数据来源和访问权限

Microsoft SQL Server、Azure 存储帐户和 Azure Redis 缓存等数据源应设置为在发生故障时具有足够的冗余,并且必须从托管 AKS 工作器节点的子网访问。

Kubernetes 集群必须具有网络连接和密码存储的访问权限才能检索凭据。

此外,可能需要额外的 Jump Box/堡垒服务器,其可能拥有运行 AKS 集群所需的所有权限。

备注:

Automation Suite 没有关联性规则来确保工作器 Pod 在整个区域中平均分布。 如果存在任何区域级别的故障,服务可能会暂时降级,这将在 AKS 控制平面自动将该服务移动到新区域后得到解决。

部署模式和用例

Automation Suite 支持以下部署模式:

部署模式描述
多节点支持用于生产。可用的模式如下:
- Lite 模式:具有选择性 HA 配置的轻量级部署。有关详细信息,请参阅精简模式安装
- HA 模式:完全启用的 HA。有关详细信息,请参阅HA 安装

Lite 模式安装

Lite 模式安装提供了简单且节省资源的设置过程,包括除高可用性以外的所有功能。默认情况下,基础架构和共享组件在 HA 模式下部署,所有服务均处于精简模式(启用水平 Pod 自动调节至少有一个副本)。

精简模式允许您根据需要在安装期间或之后为部分服务启用高可用性,从而确保灵活的基础架构管理。

重要提示:

您可以在生产中使用精简模式,但您需要了解未启用高可用性服务的影响和风险。

HA 安装

生产部署支持多节点安装,可提供更高的可扩展性、增强的可靠性和高效的资源管理。它支持集群内和外部高可用性。

使用密码存储部署 Automation Suite

Automation Suite 需要多个基础架构凭据才能部署其所有产品。

您可以配置密码存储以安全地管理和提供敏感信息,而不是直接在input.json文件中定义凭据。在部署期间, uipathctl会从配置的密码存储区检索凭据并自动应用。

您可以存储以下凭据:

  • SQL 凭据
    • 用户名
    • 密码
    • SQL 连接字符串
  • 存储凭据
    • S3/AWS
      • 访问密钥
      • 密钥
      • ARN(Amazon 资源名称)
    • Azure
      • 帐户密钥
      • 客户端 ID
      • 客户端密码
      • 订阅 ID
      • 租户 ID
  • Redis 凭据
    • 密码
    • 许可证
  • Kerberos 身份验证
    • AD 用户名
    • 用户密钥表
    • AD 域
    • 工单有效期
备注:

无法将证书路径或与证书相关的凭据作为密码存储区的一部分存储。

Kubernetes 密码

您可以使用 Kubernetes 密码提供所有敏感数据,而不是将其包含在input.json中。

部署 Automation Suite 及其产品时, uipathctl使用密码中存储的凭据。

Azure 密钥保管库

您可以在 Azure 密钥保险库中配置所有敏感数据或凭据。

部署 Automation Suite 时, uipathctl使用存储在 Azure 密钥保险库中的凭据。

HashiCorp 保险库

您可以在 HashiCorp 保险库实例中配置所有敏感数据或凭据。HashiCorp 保险库支持 KV(键值)密码引擎 v1 和 v2。

uipathctl使用 Kubernetes 服务帐户令牌或 AppRole 凭据对保险库进行身份验证,并在部署 Automation Suite 时检索存储的凭据。

AWS Secrets Manager

您可以在 AWS Secrets Manager 中配置所有敏感数据或凭据。密码可以存储为键值对或纯文本字符串。

部署 Automation Suite 时, uipathctl使用 AWS 开发工具包凭据链对 AWS Secrets Manager 进行身份验证和检索凭据。

此页面有帮助吗?

连接

需要帮助? 支持

想要了解详细内容? UiPath Academy

有问题? UiPath 论坛

保持更新