Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Azure Red Hat OpenShift s hostovanými řídicími rovinami používá spravované identity přiřazené uživatelem k udělení operátorů clusteru OpenShift oprávnění Azure, která potřebují k provádění operací clusteru. Před vytvořením clusteru je nutné vytvořit tyto spravované identity a přiřadit jim správné Azure role.
Tento článek vysvětluje, jak spravované identity fungují v Azure Red Hat OpenShift s hostovanými řídicími rovinami, uvádí všechny požadované identity a popisuje přiřazení rolí, které potřebují.
Jak spravované identity fungují v Azure Red Hat OpenShift s hostovanými řídicími rovinami
V Azure Red Hat OpenShift s hostovanými řídicími rovinami operátory clusteru OpenShift, které spravují infrastrukturu, běží jako samostatné komponenty, které potřebují vlastní Azure oprávnění. Místo sdílení jednoho přihlašovacích údajů získá každý operátor vlastní spravovanou identitu přiřazenou uživatelem jenom s oprávněními, která potřebuje.
Spravované identity jsou uspořádané do tří kategorií:
- Identity operátorů řídicí roviny – Používá se operátory OpenShift, které běží na hostované řídicí rovině v účtu Azure Red Hatu. Tito operátoři spravují infrastrukturu na úrovni clusteru, jako je zřizování uzlů, konfigurace sítě a příchozí přenos dat.
- Identity operátorů datové roviny – Používají je operátory OpenShift spuštěné na pracovních uzlech ve vašem účtu Azure. Tři operátory (Disk Storage, File Storage a Image Registry) vyžadují kromě identity řídicí roviny samostatnou identitu roviny dat.
- Spravovaná identita služby – jedna identita používaná samotnou službou hostovaných řídicích rovin Azure Red Hat OpenShift. Tato identita umožňuje použití spravovaných identit pro operátory clusteru a vytváří federované přihlašovací údaje pro identity operátorů datové roviny.
Další informace o operátorech clusteru OpenShift naleznete v tématu Operátory clusteru v dokumentaci k OpenShift Container Platform.
Požadované spravované identity
Cluster Azure Red Hat OpenShift s hostovanými řídicími rovinami vyžaduje 13 spravovaných identit přiřazených uživatelem: devět pro operátory řídicí roviny, tři pro operátory roviny dat a jednu pro samotnou službu.
Mezi identity operátorů řídicí vrstvy patří identita určená pro operátora KMS, který přistupuje k zákazníkem spravovanému šifrovacímu klíči etcd v Azure Key Vault.
Cluster musí mít tyto spravované identity v rámci stejného předplatného a ve stejném umístění.
K vytvoření identit a jejich přiřazení rolí potřebujete oprávnění přispěvatele a správce uživatelských přístupů nebo oprávnění vlastníka ve skupině prostředků.
Identity operátorů řídicí roviny
Pro každého z následujících operátorů řídicí roviny potřebujete jednu uživatelem přiřazenou spravovanou identitu:
| Operator | Description |
|---|---|
| Zprostředkovatel rozhraní API clusteru OpenShift | Spravuje uzly, sítě a disky pro cluster. |
| Operátor řídicí roviny OpenShift | Čte prostředky potřebné pro cluster OpenShift. |
| OpenShift Cloud Controller Manager | Spravuje integraci poskytovatele cloudu pro nástroje pro vyrovnávání zatížení a životní cyklus uzlů. |
| Operátor příchozího přenosu dat clusteru OpenShift | Spravuje externí přístup ke službám clusteru prostřednictvím nástrojů pro vyrovnávání zatížení a DNS. |
| Operátor úložiště disků OpenShift | Spravuje trvalé svazky Azure Disku pro cluster. |
| OpenShift File Storage – operátor | Spravuje trvalé svazky Azure Files pro cluster. |
| OpenShift Image Registry – operátor | Spravuje integrovaný registr imagí kontejneru clusteru. |
| Operátor sítě OpenShift | Spravuje konfiguraci cloudové sítě clusteru. |
Musíte mít také identitu pro operátora KMS:
| Operator | Description |
|---|---|
| KMS (Služba správy klíčů) | Přistupuje k šifrovacímu klíči spravovanému zákazníkem v Azure Key Vault. |
Identity operátorů roviny dat
Kromě identity řídicí roviny vyžadují tři operátory samostatnou identitu roviny dat. Pro každého z následujících operátorů datové roviny musíte mít jednu uživatelem přiřazenou spravovanou identitu:
| Operator | Purpose |
|---|---|
| Operátor úložiště disků OpenShift | Spravuje z pracovních uzlů operace se službou Azure Disk. |
| OpenShift File Storage – operátor | Spravuje operace služby Azure Files z pracovních uzlů. |
| OpenShift Image Registry – operátor | Spravuje operace registru image z pracovních uzlů. |
Spravovaná identita služby
Pro službu Azure Red Hat OpenShift s hostovanými řídicími rovinami musíte mít jednu spravovanou identitu přiřazenou uživatelem. Tato identita provádí operace správy v clusteru, umožňuje spravované identity pro operátory clusteru a vytváří federované přihlašovací údaje pro identity operátora roviny dat.
Přiřazení rolí
Každé spravované identitě přiřaďte jednu nebo více Azure rolí ve správném oboru. Před vytvořením clusteru vytvořte všechna přiřazení rolí. Obory odkazované v následujících tabulkách (Podsíť, virtuální síť a skupina zabezpečení sítě) jsou stejné síťové prostředky, které plánujete při plánování sítě clusteru.
Přiřazení rolí operátoru řídicí roviny
Následující tabulka uvádí požadované přiřazení role pro každou identitu operátora řídicí roviny a obor, ke kterému je role přiřazena.
| Spravovaná identita | Úloha | Scope |
|---|---|---|
| Zprostředkovatel rozhraní API clusteru OpenShift | Poskytovatel rozhraní Cluster API pro hostované řídicí roviny Azure Red Hat OpenShift | Virtuální síť a podsíť |
| Operátor řídicí roviny OpenShift | Azure Red Hat OpenShift hostované řídicí roviny – operátor řídicí roviny | Podsíť a skupina zabezpečení sítě |
| OpenShift Cloud Controller Manager | Azure Red Hat OpenShift Správce cloudového kontroleru | Virtuální síť, podsíť a skupina zabezpečení sítě |
| Operátor příchozího přenosu dat clusteru OpenShift | operátor Ingress clusteru Azure Red Hat OpenShift | Virtuální síť a podsíť |
| Operátor úložiště disků OpenShift | None | N/A |
| OpenShift File Storage – operátor | Azure Red Hat OpenShift operátor pro úložiště souborů | Virtuální síť, podsíť a skupina zabezpečení sítě |
| OpenShift Image Registry – operátor | Operátor registru bitových kopií Azure Red Hat OpenShift | virtuální síť |
| Operátor sítě OpenShift | operátor sítě Azure Red Hat OpenShift | Virtuální síť a podsíť |
Identita KMS také vyžaduje následující přiřazení role:
| Spravovaná identita | Úloha | Scope |
|---|---|---|
| KMS (Služba správy klíčů) | Uživatel kryptografických služeb Key Vault | Azure Key Vault |
Přiřazení rolí operátora roviny dat
Následující tabulka uvádí požadovaná přiřazení rolí pro identity operátora roviny dat.
| Spravovaná identita | Úloha | Scope |
|---|---|---|
| Operátor úložiště disků OpenShift | None | N/A |
| OpenShift File Storage – operátor | Azure Red Hat OpenShift operátor pro úložiště souborů | Virtuální síť, podsíť a skupina zabezpečení sítě |
| OpenShift Image Registry – operátor | Operátor registru bitových kopií Azure Red Hat OpenShift | virtuální síť |
Přiřazení rolí pro spravovanou identitu služby
Spravovaná identita služby potřebuje více přiřazení rolí v různých oborech.
Přiřazení rolí služby
Přiřaďte spravované identitě služby roli služby Azure Red Hat OpenShift with hosted control planes v následujících oborech působnosti:
- virtuální síť
- Podsíť
- Skupina zabezpečení sítě
Přiřazení rolí čtenáře
Přiřaďte roli Čtenář ke spravované identitě služby u každé spravované identity operátora řídicí roviny. Tato role uděluje službě možnost číst vlastnosti každé identity operátora během zřizování clusteru.
Přiřazení rolí pro federované přihlašovací údaje
Přiřaďte roli federovaných přihlašovacích údajů Azure Red Hat OpenShift ke spravované identitě služby u každé spravované identity operátoru datové roviny. Tato role uděluje službě schopnost vytvářet federované přihlašovací údaje, které umožňují operátorům datové roviny ověřovat se pomocí identity úlohy.