الهويات المدارة في نظرة عامة على خدمة Azure Kubernetes ‏(AKS)

توفر هذه المقالة نظرة عامة على الهويات المدارة المعينة من قبل النظام والمعينة من قبل المستخدم في AKS، بما في ذلك كيفية عملها وتعيينات الأدوار وميزات الهوية المدارة الخاصة ب AKS.

لمزيد من المعلومات حول الهويات المدارة في Azure، راجع وثائق الهويات المدارة لموارد Azure.

‏‫ملاحظة‬

تغطي الهويات المدارة سيناريو الهوية من العنقود إلى Azure في AKS — كيف يعمل عنقود AKS على Azure لإدارة الموارد نيابة عنك. بالنسبة لسيناريوهات الهوية الأخرى (المصادقة والتفويض في مستوى التحكم، وهوية عبء العمل من البودي إلى الأزرور)، راجع خيارات الوصول والهوية ل AKS.

‏‫ملاحظة‬

تختلف أنواع الهويات المعينة من قبل النظام والمعينة من قبل المستخدم عن هوية حمل العمل، والتي هي مخصصة للاستخدام بواسطة تطبيق يعمل على جراب.

تدفق تفويض الهوية المدارة AKS

تستخدم مجموعات AKS الهويات المدارة المعينة من قبل النظام أو المعينة من قبل المستخدم لطلب الرموز المميزة من Microsoft Entra. تساعد هذه الرموز المميزة في تفويض الوصول إلى الموارد الأخرى التي تعمل في Azure. يمكنك تعيين دور التحكم في الوصول المستند إلى دور Azure (Azure RBAC) للهوية المدارة لمنحه أذونات لمورد Azure معين. على سبيل المثال، يمكنك منح أذونات لهوية مدارة للوصول إلى الأسرار في مخزن مفاتيح Azure لاستخدامها من قبل نظام المجموعة.

سلوك الهوية المدارة في AKS

عند نشر نظام مجموعة AKS، يتم إنشاء هوية مدارة معينة من قبل النظام لك بشكل افتراضي. يمكنك أيضا إنشاء نظام المجموعة بهوية مدارة معينة من قبل المستخدم، أو تحديث نظام مجموعة موجود إلى نوع مختلف من الهوية المدارة.

إذا كانت نظام المجموعة الخاص بك يستخدم بالفعل هوية مدارة وقمت بتغيير نوع الهوية (على سبيل المثال، من معين من قبل النظام إلى معين من قبل المستخدم)، فهناك تأخير أثناء تبديل مكونات مستوى التحكم إلى الهوية الجديدة. تستمر مكونات وحدة التحكم في استخدام الهوية القديمة حتى تنتهي صلاحية الرمز المميز للهوية القديمة. بعد تحديث الرمز المميز، ينتقلون إلى الهوية الجديدة. يمكن أن تستغرق هذه العملية عدة ساعات.

‏‫ملاحظة‬

يمكنك أيضا إنشاء نظام مجموعة مع كيان خدمة تطبيق بدلا من هوية مدارة. ومع ذلك، استخدم هوية مدارة عبر كيان خدمة تطبيق للأمان وسهولة الاستخدام. إذا كان لديك نظام مجموعة موجود يستخدم كيان خدمة تطبيق، فيمكنك تحديثه لاستخدام هوية مدارة.

إدارة الهوية وبيانات الاعتماد في AKS

يدير النظام الأساسي Azure كلا من الهويات المدارة المعينة من قبل النظام والمعين من قبل المستخدم وبيانات اعتمادها، بحيث يمكنك تخويل الوصول من تطبيقاتك دون الحاجة إلى توفير أي أسرار أو تدويرها.

الهوية المُدارة التي يُعيّنها النظام

يلخص الجدول التالي الخصائص الرئيسية للهوية المدارة المعينة من قبل النظام في AKS:

كيف تم إنشاؤه سلوك دورة الحياة مشاركة الموارد حالات الاستخدام الشائعة في AKS
تم إنشاؤه كجزء من مورد Azure، مثل نظام مجموعة AKS مرتبط بدورة حياة المورد الأصل ، لذلك يتم حذفه عند حذف المورد الأصلي يمكن إقرانها بمورد واحد فقط • أحمال العمل المضمنة في مورد Azure واحد
• أعباء العمل التي تتطلب هويات مستقلة

الهوية المُدارة التي يعيّنها المُستخدم

يلخص الجدول التالي الخصائص الرئيسية للهوية المدارة المعينة من قبل المستخدم في AKS:

كيف تم إنشاؤه سلوك دورة الحياة مشاركة الموارد حالات الاستخدام الشائعة في AKS
تم إنشاؤه كمورد Azure مستقل، ويجب أن يكون موجودا قبل إنشاء نظام المجموعة بغض النظر عن دورة حياة أي مورد محدد ، لذلك يتطلب الحذف اليدوي إذا لم تعد هناك حاجة يمكن مشاركتها عبر موارد متعددة • أحمال العمل التي تعمل على موارد متعددة ويمكنها مشاركة هوية واحدة
• أحمال العمل التي تتطلب تفويضا مسبقا لمورد آمن كجزء من عملية التوفير
• أحمال العمل حيث يتم إعادة تدوير الموارد بشكل متكرر ولكنها تحتاج إلى أذونات متسقة

هوية kubelet المدارة التي تم إنشاؤها مسبقا

الهوية المدارة kubelet التي تم إنشاؤها مسبقا هي هوية اختيارية معينة من قبل المستخدم يمكن ل kubelet استخدامها للوصول إلى الموارد الأخرى في Azure. تتيح هذه الميزة سيناريوهات مثل الاتصال بسجل حاوية Azure (ACR) أثناء إنشاء نظام المجموعة. إذا لم تحدد هوية مدارة معينة من قبل المستخدم ل kubelet، فإن AKS ينشئ هوية kubelet معينة من قبل المستخدم في مجموعة موارد العقدة. بالنسبة لهوية kubelet المعينة من قبل المستخدم خارج مجموعة موارد عقدة العامل الافتراضية، قم بتعيين دور عامل تشغيل الهوية المدارة إلى هوية وحدة التحكم الخاصة بنظام المجموعة، سواء تم تعيين النظام أو تعيينه من قبل المستخدم، مع تحديد نطاق تعيين الدور لهوية kubelet.

تعيينات الأدوار للهويات المدارة في AKS

يمكنك تعيين دور Azure RBAC لهوية مدارة لمنح أذونات نظام المجموعة على مورد Azure آخر. يدعم Azure RBAC كلا من تعريفات الأدوار المضمنة والمخصصة التي تحدد مستويات الأذونات. لتعيين دور، راجع خطوات تعيين دور Azure.

عند تعيين دور Azure RBAC لهوية مدارة، يجب تحديد نطاق الدور. بشكل عام، من أفضل الممارسات قصر نطاق الدور إلى الحد الأدنى من الامتيازات التي تتطلبها الهوية المدارة. لمزيد من المعلومات حول تحديد نطاق أدوار Azure RBAC، راجع فهم نطاق Azure RBAC.

تعيينات دور الهوية المدارة لمستوى التحكم

عند إنشاء واستخدام الشبكة الظاهرية الخاصة بك أو أقراص Azure المرفقة أو عنوان IP الثابت أو جدول التوجيه أو هوية kubelet المعينة من قبل المستخدم حيث تكون الموارد خارج مجموعة موارد عقدة العامل، يضيف Azure CLI تعيين الدور تلقائيا. إذا كنت تستخدم قالب ARM أو طريقة أخرى، فاستخدم المعرف الأساسي للهوية المدارة لتنفيذ تعيين دور.

إذا كنت لا تستخدم Azure CLI، ولكنك تستخدم VNet الخاص بك، أو أقراص Azure المرفقة، أو عنوان IP الثابت، أو جدول التوجيه، أو هوية kubelet المعينة من قبل المستخدم حيث تكون هذه الموارد خارج مجموعة موارد العقدة العاملة، نوصي باستخدام هوية مدارة معينة من قبل المستخدم لمستوى التحكم وإجراء تعيين الدور المطلوب يدويا باستخدام المعرف الأساسي لتلك الهوية.

عندما تستخدم وحدة التحكم هوية مدارة معينة من قبل النظام، يمكنك إنشاء الهوية في نفس وقت نظام المجموعة، لذلك لا يمكنك تنفيذ تعيين الدور حتى بعد إنشاء نظام المجموعة. بعد إنشاء نظام المجموعة، احصل على المعرف الأساسي للهوية وأضف تعيين الدور المطلوب.

ملخص الهويات المدارة التي تستخدمها AKS

يستخدم AKS العديد من الهويات المدارة للخدمات المضمنة والوظائف الإضافية. يلخص الجدول التالي الهويات المدارة التي تستخدمها AKS، وحالات استخدامها، والأذونات الافتراضية، وما إذا كان يمكنك إحضار هويتك الخاصة:

الهوية الاسم حالة الاستخدام الأذونات الافتراضية أحضر هويتك الخاصة
وحدة التحكم اسم نظام مجموعة AKS تستخدم من قبل مكونات مستوى التحكم AKS لإدارة موارد نظام المجموعة بما في ذلك موازنات تحميل الدخول وعناوين IP العامة المدارة من قبل AKS والتحجيم التلقائي لنظام المجموعة وقرص Azure وملف وبرامج تشغيل Blob CSI دور المساهم لمجموعة موارد العقدة مدعوم
كوبيليت AKS اسم نظام المجموعة وكيل المصادقة باستخدام Azure Container Registry (ACR) بلا؛ يتطلب دور سحب ACR استنادا إلى وضع إذن التسجيل مدعوم
الوظيفة الإضافية AzureNPM لا حاجة للهوية ‏‫غير متوفر‬ Unsupported
الوظيفة الإضافية مراقبة شبكة AzureCNI لا حاجة للهوية ‏‫غير متوفر‬ Unsupported
الوظيفة الإضافية نهج Azure (GateKeeper) لا حاجة للهوية ‏‫غير متوفر‬ Unsupported
الوظيفة الإضافية Calico لا حاجة للهوية ‏‫غير متوفر‬ Unsupported
الوظيفة الإضافية توجيه التطبيق (NGINX) إدارة شهادات Azure DNS وAzure Key Vault Key Vault دور مستخدم الشهادة Key Vault، دور المساهم في منطقة DNS لمناطق DNS Unsupported
الوظيفة الإضافية اسم مجموعة ingressapplicationgateway-AKS إدارة موارد الشبكة المطلوبة لوحدة تحكم دخول بوابة التطبيق (AGIC) يعتمد على مخطط التوزيع Unsupported
الوظيفة الإضافية نتائج تحليلات الحاوية جمع سجلات الحاويات وبيانات المخزون وإرسالها إلى مساحة عمل Log Analytics يستخدم الهوية المدارة لنظام المجموعة؛ لا يلزم وجود دور Publisher مقاييس المراقبة يستخدم هوية نظام المجموعة
الوظيفة الإضافية Virtual-Node (ACIConnctor) إدارة موارد الشبكة المطلوبة لمثيلات حاوية Azure (ACI) دور المساهم لمجموعة موارد العقدة Unsupported
الوظيفة الإضافية هوية تحليل التكلفة جمع معرفات Azure Resource Manager لتخصيص التكلفة قراءة الوصول إلى مجموعة موارد العقدة Unsupported
هوية حمل العمل هوية Microsoft Entra مكونة من قبل المستخدم تمكين التطبيقات من الوصول إلى موارد السحابة بشكل آمن باستخدام معرف حمل العمل Microsoft Entra يعتمد على الموارد التي يصل إليها حمل العمل مطلوب

‏‫ملاحظة‬

تتطلب هوية kubelet دور سحب ACR. بالنسبة للسجلات في وضع أذونات تسجيل RBAC، استخدم AcrPull الدور. بالنسبة للسجلات في سجل RBAC + وضع أذونات مستودع ABAC، استخدم Container Registry Repository Reader الدور. Container Registry Repository Catalog Lister أضف الدور فقط إذا كانت الهوية بحاجة إلى سرد المستودعات. لمزيد من المعلومات، راجع الهوية المعينة لعقدة AKS.

يصف صف توجيه التطبيق التجربة المستندة إلى NGINX. يوفر Microsoft الدعم لتصحيحات الأمان الهامة لموارد NGINX Ingress الإضافية لتوجيه التطبيق حتى نوفمبر 2026. الترحيل إلى Application Routing Gateway API، أو تنفيذ آخر مدعوم، بحلول نوفمبر 2026. يستخدم تكامل بوابة API DNS وTLS هوية حمل عمل Microsoft Entra بدلا من الهوية المدارة للوظيفة الإضافية. بالنسبة لواجهة برمجة تطبيقات البوابة، قم بإنشاء هوية مدارة يعينها المستخدم، وامنحها أدوار Azure DNS Azure Key Vault المطلوبة، وأنشئ بيانات اعتماد هوية موحدة لحسابات خدمة Kubernetes.

تعتمد أذونات AGIC على كيفية توزيع Application Gateway. عندما تقوم الوظيفة الإضافية بإنشاء Application Gateway جديدة، فإنها عادة ما تعين الأذونات المطلوبة تلقائيا. إذا كنت بحاجة إلى تعيين الأذونات يدويا، فامنح مساهم شبكة هوية الوظيفة الإضافية على الشبكة الفرعية لبوابة التطبيق. بالنسبة لبوابة تطبيق موجودة في مجموعة موارد مختلفة عن مجموعة AKS، امنح مساهم شبكة الهوية الإضافية والقارئ في مجموعة موارد بوابة التطبيق. لمزيد من المعلومات، راجع تمكين AGIC باستخدام بوابة تطبيق جديدةوتمكين AGIC باستخدام بوابة تطبيق موجودة.

يتم تعيين Container Insights افتراضيا على مصادقة الهوية المدارة ويستخدم الهوية المدارة لنظام المجموعة لإرسال البيانات إلى Azure Monitor. تتوقف المصادقة القديمة، التي تتطلب دور Publisher مقاييس المراقبة، في 30 سبتمبر 2026. تجمع Container Insights السجلات وبيانات المخزون في مساحة عمل Log Analytics؛ تجمع Azure Monitor الخدمة المدارة ل Prometheus مقاييس Prometheus بشكل منفصل في مساحة عمل Azure Monitor. لمزيد من المعلومات، راجع مصادقة Container Insights.

تقوم AKS بإنشاء cost-analysis-identity مع الوصول للقراءة إلى مجموعة موارد العقدة وتعيينها إلى تجمعات عقد نظام المجموعة عند تمكين تحليل التكلفة. لا يمكنك توفير هوية مختلفة للوظيفة الإضافية. لمزيد من المعلومات، راجع تمكين تحليل تكلفة AKS.

هوية حمل عمل Microsoft Entra هو نموذج هوية من جراب إلى Azure، وليس هوية مدارة لنظام المجموعة أو الوظيفة الإضافية. يمكنك تكوين هوية Microsoft Entra التي يستخدمها كل حمل عمل، وإضافة تعليق توضيحي إلى حساب خدمة Kubernetes مع معرف عميل الهوية، وإنشاء بيانات اعتماد هوية موحدة. لمزيد من المعلومات، راجع نشر هوية حمل عمل Microsoft Entra وتكوينها.

الخطوة التالية

فعل نوع الهوية المدارة المرغوب في مجموعة AKS جديدة أو موجودة باستخدام الأدلة التالية: