Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Pokud máte cluster Azure Kubernetes Service (AKS) v jednom tenantovi Microsoft Entra a registr kontejneru Azure v jiném tenantovi, můžete nakonfigurovat ověřování mezi tenanty, aby cluster AKS mohl načítat image z registru kontejneru. Tento článek vás provede kroky k umožnění ověřování napříč tenanty pomocí pověření instančního objektu AKS k získání přístupu z registru kontejnerů.
V tomto článku odkazujeme na tenanta obsahujícího cluster AKS jako tenanta A a tenanta obsahujícího registr kontejneru Azure jako tenanta B.
Základní kroky pro povolení ověřování mezi tenanty:
- Vytvořte novou multitenantní aplikaci (instanční objekt) v Tenantovi A.
- Zřiďte aplikaci v Tenant B.
- Nakonfigurujte instanční objekt tak, aby načítá z registru v tenantovi B.
- Aktualizujte cluster AKS v tenantovi A pro ověřování pomocí nové služební identity.
Poznámka:
Pokud jsou cluster a registr kontejneru v různých tenantech, nemůžete k připojení registru a ověření použít spravovanou identitu AKS.
Požadavky
Cluster AKS musí být nakonfigurovaný s ověřováním službového hlavního objektu v rámci Tenantu A.
Pro předplatné clusteru AKS potřebujete alespoň roli Přispěvatel . Potřebujete také role správce řízení přístupu na základě rolí a přispěvatele registru kontejnerů a správce konfigurace přístupu k datům v předplatném registru kontejneru (nebo role s ekvivalentní nebo vyšší úrovní přístupu).
Vytvoření víceklientové aplikace Microsoft Entra
Přihlaste se k webu Azure Portal v tenantovi A.
Vyhledejte a vyberte Microsoft Entra ID.
V nabídce služby v části Spravovat vyberte Registrace aplikací.
Vyberte + Nová registrace a pak proveďte následující kroky:
- Zadejte název aplikace.
- V části Podporované typy účtů vyberte Účty v jakémkoli organizačním adresáři.
- V URI pro přesměrování vyberte Web pro Platformu a zadejte
https://www.microsoft.com. - Vyberte Zaregistrovat.
Na stránce Přehled si poznamenejte ID aplikace (klienta). Toto ID budete potřebovat později.
V nabídce služby v části Spravovat vyberte Certifikáty a tajné kódy.
V části Tajné kódy klienta vyberte + Nový tajný klíč klienta.
Zadejte popis , například Heslo, a pak vyberte Přidat.
V klientských tajemstvích si poznamenejte hodnotu tajného klíče. Tuto hodnotu použijete k aktualizaci instančního objektu clusteru AKS.
Zřízení principála služby v tenantovi ACR
Upravte následující odkaz přidáním ID tenanta B a ID aplikace (klienta) pro víceklientskou aplikaci.
https://login.microsoftonline.com/<Tenant B ID>/oauth2/authorize?client_id=<Multitenant application ID>&response_type=code&redirect_uri=<redirect url>Otevřete upravený odkaz prostřednictvím účtu správce v Tenant B.
Vyberte Souhlas jménem vaší organizace a pak vyberte Přijmout.
Konfigurace klienta služby pro stahování z registru
V Tenant B přiřaďte služebnímu principálu správnou roli s rozsahem cílového registru kontejneru:
- Pro registry s podporou ABAC přiřaďte
Container Registry Repository Reader. - Pro registry, které nejsou ABAC, přiřaďte
AcrPull.
K přiřazení této role můžete použít Azure Portal, Azure CLI nebo jiné nástroje.
Aktualizace clusteru AKS tajným kódem aplikace Microsoft Entra
Pro aktualizaci přihlašovacích údajů služebního principála AKS použijte ID aplikace s více tenanty (klient) a tajný klíč klienta.
Dokončení aktualizace služebního hlavního účtu může trvat několik minut. Po dokončení aktualizace může cluster AKS v tenantovi A načíst image z registru kontejneru Azure v tenantovi B.
Související obsah
- Přečtěte si další informace o ověřování Azure Container Registry pomocí služebních principálů.
- Další informace o vyžádání tajných kódů imagí najdete v dokumentaci k Kubernetes.
- Přečtěte si informace o objektech aplikace a instančního objektu v MICROSOFT Entra ID.
- Přečtěte si další informace o scénářích ověřování pomocí služby Azure Container Registry z clusteru Kubernetes.