|Index|SUSE Edge 文档|SUSE Edge 3.6 文档
Applies to SUSE Edge 3.6

SUSE Edge 3.6 文档

欢迎阅读 SUSE Edge 文档。您将找到高层架构概述、快速入门指南、经过验证的设计、组件用法指南、第三方集成,以及有关管理边缘计算基础架构和工作负载的最佳实践。

1 什么是 SUSE Edge?

SUSE Edge 是一种专为解决边缘基础架构和云原生应用部署的独特挑战而构建、紧密集成且经过全面验证的端到端解决方案。其核心重点是提供一个既有明确导向,又高度灵活、高度可伸缩且安全的平台,涵盖从初始部署镜像构建、节点配置和接入、应用程序部署、可观测性到完整的生命周期运维。该平台从底层构建于最优秀的开源软件之上,这与我们 30 多年来提供安全、稳定且经过认证的 SUSE Linux 平台的历史,以及我们在 Rancher 产品组合中提供高度可伸缩且功能丰富的 Kubernetes 管理方面的经验相一致。SUSE Edge 在这些功能的基础上构建,旨在提供能够满足众多细分市场需求的功能,包括零售、医疗、交通、物流、电信、智能制造和工业物联网。

2 设计理念

该解决方案的设计理念是,由于客户的需求和期望差异巨大,不存在“一刀切”的边缘平台。边缘部署促使我们去解决并不断演进一些最具挑战性的问题,包括大规模可扩展性、受限的网络可用性、物理空间限制、新的安全威胁和攻击向量、硬件体系结构和系统资源的差异、部署和对接遗留基础设施与应用程序的需求,以及具有延长生命周期的客户解决方案。由于其中许多挑战与传统思维方式(例如在数据中心或公有云中部署基础设施和应用程序)不同,我们必须以更细致的粒度深入研究设计,并重新思考许多常见的假设。

例如,我们认为极简主义、模块化和操作简便具有重要价值。极简主义对于边缘环境非常重要,因为系统越复杂,就越容易出故障。当管理数百个甚至多达数十万个地点时,复杂的系统会以复杂的方式出现故障。我们方案的模块化在去除已部署平台中不必要的复杂性的同时,为用户提供了更多选择。我们还需要在这些方面与操作的简便性之间取得平衡。人在重复执行数千次处理时可能会犯错,因此平台应确保任何潜在的错误都是可恢复的,从而无需现场技术人员到场,同时也应努力实现一致性和标准化。

3 高级体系结构

SUSE Edge 的高级体系结构分为两个核心类别,即“管理”集群和“下游”集群。管理集群负责远程管理一个或多个下游集群,尽管人们认识到在某些情况下,下游集群需要在没有远程管理的情况下运行,例如在边缘站点没有外部连接且需要独立运行的情况下。在 SUSE Edge 中,用于管理集群和下游集群操作的技术组件在很大程度上是通用的,尽管它们在系统规格和驻留其上的应用程序方面可能会有所不同,即管理集群将运行支持系统管理和生命周期操作的应用程序,而下游集群则用于服务用户应用程序。

3.1 SUSE Edge 中使用的组件

SUSE Edge 由现有的 SUSE 和 Rancher 组件以及 Edge 团队构建的附加功能和组件组成,使我们能够解决边缘计算中所需的约束和复杂性。下面解释了管理集群和下游集群中使用的组件,并附有一个简化的高级体系结构图,请注意这不是一个详尽的列表:

3.1.1 管理群集

suse edge management cluster
  • 管理:这是 SUSE Edge 的集中式部分,用于管理已连接下游集群的部署和生命周期。管理集群通常包括以下组件:

    • 通过 Rancher Prime (Chapter 4, Rancher) 进行多集群管理,为下游集群的接入以及基础设施和应用程序的持续生命周期管理提供了一个通用仪表板,同时还提供全面的租户隔离和 IDP(身份提供商)集成、大量的第三方集成和扩展市场,以及供应商中立的 API。

    • 通过 SUSE Multi-Linux Manager 进行 Linux 系统管理,实现对下游集群上运行的底层 Linux 操作系统(*SUSE Linux Micro (Chapter 7, SUSE Linux Micro))的自动化 Linux 补丁和配置管理。请注意,虽然此组件已容器化,但目前需要在与其他管理组件不同的系统上运行,因此在上图中标记为“Linux 管理”。

    • 一个专用的 生命周期管理 (Chapter 19, 升级控制器) 控制器,用于处理给定 SUSE Edge 版本的管理集群组件升级。

    • 通过 Elemental (Chapter 10, Elemental) 将远程系统接入 Rancher Prime,实现将连接的边缘节点后期绑定到所需的 Kubernetes 集群和应用程序部署(例如通过 GitOps)。

    • 一个名为 Fleet (Chapter 6, Fleet) 的可选 GitOps 引擎,用于管理下游集群及其上运行的应用程序的配置和生命周期。

    • 支撑管理集群本身的是作为基础操作系统的 SUSE Linux Micro (Chapter 7, SUSE Linux Micro),以及作为支持管理集群应用程序的 Kubernetes 发行版的 RKE2 (Chapter 12, RKE2)。

3.1.2 下游集群

suse edge downstream cluster
  • 下游:这是 SUSE Edge 的分布式部分,用于在边缘运行用户工作负载,即在边缘位置本身运行的软件,通常由以下组件组成:

    • 可选择的 Kubernetes 发行版,包括 K3s (Chapter 11, K3s) 和 RKE2 (Chapter 12, RKE2) 等安全且轻量级的发行版(RKE2 经过加固、认证和优化,适用于政府和受监管行业)。

    • SUSE Security (Chapter 14, SUSE Security),用于启用镜像漏洞扫描、深度数据包检测以及实时威胁和漏洞防护等安全功能。

    • 使用 SUSE Storage (Chapter 13, SUSE Storage) 提供块存储,以实现轻量级、持久、弹性和可扩展的块存储。

    • 一种轻量级、针对容器优化的加固型 Linux 操作系统 SUSE Linux Micro (Chapter 7, SUSE Linux Micro),为在边缘运行容器和虚拟机提供了一个不可变且高度弹性的操作系统。SUSE Linux Micro 可用于 AArch64 和 AMD64/Intel 64 架构,它还支持 Real-Time Kernel 以满足延迟敏感型应用(例如电信应用场景)的需求。

    • 对于已连接的集群(即那些与管理集群保持连接的集群),会部署两个代理,分别是用于管理与 Rancher Prime 连接的 Rancher System Agent,以及用于接收来自 SUSE Multi-Linux Manager 的指令以应用 Linux 软件更新的 venv-salt-minion。管理断开连接的集群时不需要这些代理。

3.2 连接

suse edge connected architecture

上图提供了 已连接 下游集群及其与管理集群连接的高级架构概览。管理集群可以部署在各种底层基础设施平台上,包括本地和云端,具体取决于下游集群与目标管理集群之间的网络可用性。实现此功能的唯一要求是,连接下游集群节点与管理基础设施的网络必须能够访问 API 和回调 URL。

必须认识到,建立这种连接的方法与下游集群部署方式有所不同。下一节将更深入地解释其中的细节,但为了建立基础认知,将下游集群建立为“受管”集群主要有三种机制:

  1. 下游集群最初以“断开连接”的状态部署(例如通过 Edge Image Builder (Chapter 8, Edge Image Builder)),然后在连接允许的情况下导入到管理集群中。

  2. 下游集群被配置为使用内置的接入机制 (例如通过 Elemental (Chapter 10, Elemental)), 它们会在首次启动时自动注册到管理集群中,从而允许集群配置的后期绑定。

  3. 下游集群已配置了裸机管理功能(CAPI + Metal3),并且一旦集群部署和配置完成(通过 Rancher Turtles 操作器),它们就会自动导入到管理集群中。

Note
Note

建议实施多个管理集群,以适应大规模部署的规模,优化地理分散环境中的带宽和延迟问题,并最大限度地减少在发生中断或管理集群升级时的干扰。您可以在 这里 找到当前管理集群的可伸缩性限制和系统要求。

4 常见的边缘部署模式

由于操作环境和生命周期要求各不相同,我们针对 SUSE Edge 运营所处的市场细分领域和用例,实施了对多种不同部署模式的支持。我们为每种部署模式都编写了快速入门指南,以帮助您根据自身需求熟悉 SUSE Edge 平台。我们目前支持的三种部署模式如下所述,并附有相应快速入门页面的链接。

4.1 “Phone Home”网络配置

有时您在这样的环境中运行:中央管理集群无法直接管理硬件(例如,您的远程网络位于防火墙之后,或者没有带外管理接口;这在边缘常见的“PC”类硬件中很常见)。在这种情况下,我们提供工具来远程部署集群及其工作负载,而无需在启动硬件时知道它将被运往何处。这正是大多数人在谈及边缘计算时所指的;成千上万甚至数万个在边缘位置启动、并安全地进行“Phone Home”、验证身份及接收指令的不知名系统。我们在此处的要求期望部署和生命周期管理几乎不需要用户干预,只需在工厂预先对机器进行镜像,或者简单地附加一个引导镜像(例如通过 USB)并打开系统电源即可。该领域的主要挑战是解决这些在实际环境中运行的设备在规模、一致性、安全性和生命周期方面的问题。

该解决方案在系统部署和接入方式上提供了极大的灵活性和一致性,无论其位置、系统类型或规格如何,也无论它们何时首次通电。SUSE Edge 通过 Edge Image Builder 实现系统的完全灵活性和定制化,并利用 Rancher 的 Elemental 产品进行节点接入和 Kubernetes 部署的注册功能,以及用于操作系统补丁的 SUSE Multi-Linux Manager。该解决方案的快速入门指南可在 Chapter 1, 使用 Elemental 进行远程主机注册 中找到。

4.2 基于镜像的部署

对于需要在独立、隔离的或网络受限环境中运行的客户,SUSE Edge 提供了一种解决方案,使客户能够生成完全定制的安装介质,其中包含在边缘启用单节点和多节点高可用 Kubernetes 集群所需的所有部署工件,包括所需的任何工作负载或额外的分层组件,且无需连接到外部网络,也无需集中式管理平台的干预。用户体验与“Phone Home”解决方案非常相似,即向目标系统提供安装介质,但该解决方案将“就地引导”。在这种情况下,可以将生成的集群连接到 Rancher 进行持续管理(即从“断开连接”模式转变为“连接”模式,而无需进行重大的重新配置或重新部署),也可以继续在隔离状态下运行。请注意,在这两种情况下,都可以应用相同的自动化生命周期操作的一致机制。

此外,该解决方案可用于快速创建管理集群,这些集群可以托管支持“定向网络配置”和“Phone Home 网络配置”模型的集中式基础设施,因为这可能是配置所有类型边缘基础设施最快捷、最简单的方法。该解决方案大量利用 SUSE Edge Image Builder 的功能来创建完全定制的无人值守安装介质;快速入门指南可在 Chapter 2, 使用 Edge Image Builder 的独立集群 中找到。

5 SUSE Edge 堆栈验证

所有 SUSE Edge 版本均由紧密集成且经过彻底验证的组件组成,这些组件作为一个整体进行版本控制。作为持续集成和堆栈验证工作的一部分,不仅要测试组件之间的集成,还要确保系统在强制故障场景下按预期运行,SUSE Edge 团队会将所有测试运行及其结果公开发布。结果以及所有输入参数可在 ci.edge.suse.com 中找到。

6 完整组件列表

组件的完整列表,以及每个组件的高级描述链接及其在 SUSE Edge 中的使用方式,请见下方: