إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
توضح هذه المقالة كيفية الحصول على وصول آمن لخدمات Azure إلى خادم Kubernetes API في خدمة Azure Kubernetes (AKS) باستخدام الوصول الموثوق به.
تمنح ميزة الوصول الموثوق به الخدمات وصولا آمنا إلى خادم AKS API باستخدام نهاية Azure الخلفية دون الحاجة إلى نقطة نهاية خاصة. بدلا من الاعتماد على الهويات التي لديها أذونات Microsoft Entra ، يمكن لهذه الميزة استخدام الهوية المدارة المعينة من قبل النظام للمصادقة مع الخدمات والتطبيقات المدارة التي تريد استخدامها مع مجموعات AKS الخاصة بك.
إشعار
تتوفر واجهة برمجة تطبيقات الوصول الموثوق به بشكل عام. نحن نقدم دعم التوفر العام (GA) ل Azure CLI، ولكنه لا يزال قيد المعاينة ويتطلب استخدام ملحق aks-preview.
نظرة عامة على ميزة الوصول الموثوق به
يعالج الوصول الموثوق به السيناريوهات التالية:
- إذا تم تعيين نطاق IP معتمد أو في مجموعة خاصة، فقد لا تتمكن خدمات Azure من الوصول إلى خادم Kubernetes API ما لم تقم بتنفيذ نموذج وصول نقطة نهاية خاصة.
- لا يتبع منح مسؤول خدمة Azure حق الوصول إلى واجهة برمجة تطبيقات Kubernetes أفضل ممارسات الوصول إلى الامتياز الأقل ويمكن أن يؤدي إلى تصعيد الامتيازات أو مخاطر تسرب بيانات الاعتماد. على سبيل المثال، قد تضطر إلى تنفيذ أذونات خدمة إلى خدمة ذات امتيازات عالية، وهي ليست مثالية في مراجعة التدقيق.
يمكنك استخدام الوصول الموثوق به لمنح موافقة صريحة على الهوية المدارة المعينة من قبل النظام للموارد المسموح بها للوصول إلى مجموعات AKS باستخدام مورد Azure يسمى ربط الدور. تصل موارد Azure إلى مجموعات AKS من خلال بوابة AKS الإقليمية عبر مصادقة الهوية المدارة المعينة من قبل النظام. يتم تعيين أذونات Kubernetes المناسبة عبر مورد Azure يسمى دور. من خلال الوصول الموثوق به، يمكنك الوصول إلى مجموعات AKS ذات التكوينات المختلفة بما في ذلك على سبيل المثال لا الحصر المجموعات الخاصة، والمجموعات التي تم إيقاف تشغيل الحسابات المحلية، ومجموعات Microsoft Entra، ومجموعات نطاق IP المعتمدة.
المتطلبات الأساسية
- حساب Azure مع اشتراك نشط. أنشئ حساباً مجاناً.
- أنواع الموارد التي تدعم الهوية المدارة المعينة من قبل النظام.
- الإصدار 2.53.0 من Azure CLI أو أحدث. شغّل
az --versionللعثور على الإصدار. إذا كنت بحاجة إلى التثبيت أو الترقية، فراجع تثبيت Azure CLI. - لمعرفة الأدوار التي يجب استخدامها في سيناريوهات مختلفة، راجع هذه المقالات:
- في نفس الاشتراك مثل مورد Azure الذي تريد الوصول إلى نظام المجموعة، قم بإنشاء نظام مجموعة AKS.
تواصل مع مجموعتك
قم بتكوين kubectl للاتصال بالمجموعة باستخدام az aks get-credentials الأمر .
export RESOURCE_GROUP_NAME="myResourceGroup"
export CLUSTER_NAME="myClusterName"
az aks get-credentials --resource-group ${RESOURCE_GROUP_NAME} --name ${CLUSTER_NAME} --overwrite-existing
تحقق من الاتصال بالمجموعة باستخدام kubectl get الأمر .
kubectl get nodes
حدد أدوار الوصول الموثوق به المطلوبة
تعتمد الأدوار التي تحددها على خدمات Azure التي تريد الوصول إلى مجموعة AKS. تساعد خدمات Azure في إنشاء أدوار وروابط أدوار تنشئ الاتصال من خدمة Azure إلى AKS.
للعثور على الأدوار التي تحتاجها، راجع وثائق خدمة Azure التي تريد توصيلها ب AKS. يمكنك أيضا استخدام Azure CLI لسرد الأدوار المتوفرة لخدمة Azure باستخدام az aks trustedaccess role list --location <location> الأمر .
إنشاء ربط دور الوصول الموثوق به
بعد تأكيد الدور الذي يجب استخدامه، استخدم Azure CLI لإنشاء ربط دور وصول موثوق به في نظام مجموعة AKS. ربط الدور يربط دورك المحدد بخدمة Azure.
export ROLE_BINDING_NAME="myRoleBindingName"
export SOURCE_RESOURCE_ID="mySourceResourceID"
export ROLE_NAME_1="myRoleName1"
export ROLE_NAME_2="myRoleName2"
az aks trustedaccess rolebinding create --resource-group ${RESOURCE_GROUP_NAME} --cluster-name ${CLUSTER_NAME} --name ${ROLE_BINDING_NAME} --source-resource-id ${SOURCE_RESOURCE_ID} --roles ${ROLE_NAME_1},${ROLE_NAME_2}
النتائج:
{
"id": "/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/${RESOURCE_GROUP_NAME}/providers/Microsoft.ContainerService/managedClusters/${CLUSTER_NAME}/trustedAccessRoleBindings/${ROLE_BINDING_NAME}",
"name": "${ROLE_BINDING_NAME}",
"provisioningState": "Succeeded",
"resourceGroup": "${RESOURCE_GROUP_NAME}",
"roles": [
"${ROLE_NAME_1}",
"${ROLE_NAME_2}"
],
"sourceResourceId": "${SOURCE_RESOURCE_ID}",
"systemData": null,
"type": "Microsoft.ContainerService/managedClusters/trustedAccessRoleBindings"
}
إشعار
يمكنك إنشاء ما يصل إلى 8 روابط لدور الوصول الموثوق به في نظام مجموعة AKS.
تحديث ربط دور وصول موثوق به موجود
بالنسبة لربط دور موجود يحتوي على خدمة مصدر مقترنة، يمكنك تحديث ربط الدور بأدوار جديدة باستخدام az aks trustedaccess rolebinding update --resource-group $RESOURCE_GROUP_NAME --cluster-name $CLUSTER_NAME --name $ROLE_BINDING_NAME --roles $ROLE_NAME_3,$ROLE_NAME_4 الأمر . يحدث هذا الأمر ربط الدور بالأدوار الجديدة التي تحددها.
إشعار
يقوم مدير الوظيفة الإضافية بتحديث المجموعات كل خمس دقائق، لذلك قد يستغرق ربط الدور الجديد ما يصل إلى خمس دقائق حتى يصبح ساري المفعول. قبل أن يسري ربط الدور الجديد، لا يزال ربط الدور الحالي يعمل.
يمكنك استخدام az aks trusted access rolebinding list الأمر للتحقق من ربط الدور الحالي.
إظهار ربط دور الوصول الموثوق به
إظهار ربط دور وصول موثوق به محدد باستخدام az aks trustedaccess rolebinding show --name $ROLE_BINDING_NAME --resource-group $RESOURCE_GROUP_NAME --cluster-name $CLUSTER_NAME الأمر .
سرد كافة روابط دور الوصول الموثوق به لنظام مجموعة
سرد كافة روابط دور الوصول الموثوق به لنظام مجموعة باستخدام az aks trustedaccess rolebinding list --resource-group $RESOURCE_GROUP_NAME --cluster-name $CLUSTER_NAME الأمر .