Stažení obrázků z registru kontejnerů do clusteru AKS v jiném tenantovi v Microsoft Entra

Pokud máte cluster Azure Kubernetes Service (AKS) v jednom tenantovi Microsoft Entra a registr kontejneru Azure v jiném tenantovi, můžete nakonfigurovat ověřování mezi tenanty, aby cluster AKS mohl načítat image z registru kontejneru. Tento článek vás provede kroky k umožnění ověřování napříč tenanty pomocí pověření instančního objektu AKS k získání přístupu z registru kontejnerů.

V tomto článku odkazujeme na tenanta obsahujícího cluster AKS jako tenanta A a tenanta obsahujícího registr kontejneru Azure jako tenanta B.

Základní kroky pro povolení ověřování mezi tenanty:

  1. Vytvořte novou multitenantní aplikaci (instanční objekt) v Tenantovi A.
  2. Zřiďte aplikaci v Tenant B.
  3. Nakonfigurujte instanční objekt tak, aby načítá z registru v tenantovi B.
  4. Aktualizujte cluster AKS v tenantovi A pro ověřování pomocí nové služební identity.

Poznámka:

Pokud jsou cluster a registr kontejneru v různých tenantech, nemůžete k připojení registru a ověření použít spravovanou identitu AKS.

Požadavky

Cluster AKS musí být nakonfigurovaný s ověřováním službového hlavního objektu v rámci Tenantu A.

Pro předplatné clusteru AKS potřebujete alespoň roli Přispěvatel . Potřebujete také role správce řízení přístupu na základě rolí a přispěvatele registru kontejnerů a správce konfigurace přístupu k datům v předplatném registru kontejneru (nebo role s ekvivalentní nebo vyšší úrovní přístupu).

Vytvoření víceklientové aplikace Microsoft Entra

  1. Přihlaste se k webu Azure Portal v tenantovi A.

  2. Vyhledejte a vyberte Microsoft Entra ID.

  3. V nabídce služby v části Spravovat vyberte Registrace aplikací.

  4. Vyberte + Nová registrace a pak proveďte následující kroky:

    1. Zadejte název aplikace.
    2. V části Podporované typy účtů vyberte Účty v jakémkoli organizačním adresáři.
    3. V URI pro přesměrování vyberte Web pro Platformu a zadejte https://www.microsoft.com.
    4. Vyberte Zaregistrovat.
  5. Na stránce Přehled si poznamenejte ID aplikace (klienta). Toto ID budete potřebovat později.

    ID aplikace service principal

  6. V nabídce služby v části Spravovat vyberte Certifikáty a tajné kódy.

  7. V části Tajné kódy klienta vyberte + Nový tajný klíč klienta.

  8. Zadejte popis , například Heslo, a pak vyberte Přidat.

  9. V klientských tajemstvích si poznamenejte hodnotu tajného klíče. Tuto hodnotu použijete k aktualizaci instančního objektu clusteru AKS.

Zřízení principála služby v tenantovi ACR

  1. Upravte následující odkaz přidáním ID tenanta B a ID aplikace (klienta) pro víceklientskou aplikaci.

    https://login.microsoftonline.com/<Tenant B ID>/oauth2/authorize?client_id=<Multitenant application ID>&response_type=code&redirect_uri=<redirect url>
    
  2. Otevřete upravený odkaz prostřednictvím účtu správce v Tenant B.

  3. Vyberte Souhlas jménem vaší organizace a pak vyberte Přijmout.

Konfigurace klienta služby pro stahování z registru

V Tenant B přiřaďte služebnímu principálu správnou roli s rozsahem cílového registru kontejneru:

  • Pro registry s podporou ABAC přiřaďte Container Registry Repository Reader.
  • Pro registry, které nejsou ABAC, přiřaďte AcrPull.

K přiřazení této role můžete použít Azure Portal, Azure CLI nebo jiné nástroje.

Aktualizace clusteru AKS tajným kódem aplikace Microsoft Entra

Pro aktualizaci přihlašovacích údajů služebního principála AKS použijte ID aplikace s více tenanty (klient) a tajný klíč klienta.

Dokončení aktualizace služebního hlavního účtu může trvat několik minut. Po dokončení aktualizace může cluster AKS v tenantovi A načíst image z registru kontejneru Azure v tenantovi B.