Erforderliche verwaltete Identitäten und Rollenzuweisungen für Azure Red Hat OpenShift mit gehosteten Steuerelementebenen (Vorschau)

Azure Red Hat OpenShift mit gehosteten Steuerelementebenen verwendet vom Benutzer zugewiesene verwaltete Identitäten, um OpenShift-Clusteroperatoren die Azure Berechtigungen zu gewähren, die sie zum Ausführen von Clustervorgängen benötigen. Sie müssen diese verwalteten Identitäten erstellen und ihnen die richtigen Azure Rollen zuweisen, bevor Sie Ihren Cluster erstellen.

In diesem Artikel wird erläutert, wie verwaltete Identitäten in Azure Red Hat OpenShift mit gehosteten Steuerelementebenen funktionieren, jede erforderliche Identität auflistet und die Rollenzuweisungen beschrieben, die jeweils erforderlich sind.

Funktionsweise von verwalteten Identitäten in Azure Red Hat OpenShift mit gehosteten Steuerelementebenen

In Azure Red Hat OpenShift mit gehosteten Steuerungsebenen werden die OpenShift-Clusteroperatoren, die die Infrastruktur verwalten, als separate Komponenten ausgeführt, die jeweils eigene Azure Berechtigungen benötigen. Anstatt eine einzelne Anmeldeinformation gemeinsam zu nutzen, erhält jeder Operator eine eigene benutzerseitig zugewiesene verwaltete Identität mit genau den Berechtigungen, die er benötigt.

Verwaltete Identitäten sind in drei Kategorien unterteilt:

  • Control-Plane Operator-Identitäten – Werden von den OpenShift-Operatoren verwendet, die auf der gehosteten Control-Plane im Azure-Konto von Red Hat ausgeführt werden. Diese Operatoren verwalten die clusterweite Infrastruktur wie Knotenprovisionierung, Netzwerkkonfiguration und Ingress.
  • Identitäten des Datenebenenoperators – Wird von den OpenShift-Operatoren verwendet, die auf den Arbeitsknoten in Ihrem Azure-Konto ausgeführt werden. Drei Operatoren (Disk Storage, Dateispeicher und Imageregistrierung) erfordern zusätzlich zur Identität der Steuerebene eine separate Datenebenenidentität.
  • Dienstverwaltete Identität – Eine einzelne Identität, die vom Dienst für gehostete Steuerungsebenen von Azure Red Hat OpenShift selbst verwendet wird. Diese Identität aktiviert die verwalteten Identitäten für die Cluster-Operatoren und erstellt föderierte Anmeldeinformationen für die Operatoridentitäten der Datenebene.

Weitere Informationen zu OpenShift-Clusteroperatoren finden Sie in der Dokumentation zur OpenShift-Containerplattform unter Clusteroperatoren .

Erforderliche verwaltete Identitäten

Ein Azure Red Hat OpenShift mit gehosteten Steuerelementebenencluster erfordert 13 vom Benutzer zugewiesene verwaltete Identitäten: neun für Steuerungsebenenoperatoren, drei für Datenebenenoperatoren und eine für den Dienst selbst.
Die Operator-Identitäten der Steuerungsebene umfassen eine Identität für den KMS-Operator, der in Azure Key Vault auf den vom Kunden verwalteten etcd-Verschlüsselungsschlüssel zugreift.

Der Cluster muss diese verwalteten Identitäten im selben Abonnement und am selben Speicherort besitzen.
Sie benötigen Berechtigungen für mitwirkende und Benutzerzugriffsadministratoren oder Besitzerberechtigungen für die Ressourcengruppe, um die Identitäten und deren Rollenzuweisungen zu erstellen.

Identitäten von Control-Plane-Operatoren

Sie benötigen für jeden der folgenden Operatoren der Steuerungsebene eine benutzerseitig zugewiesene verwaltete Identität:

Bediener Beschreibung
OpenShift-Cluster-API-Anbieter Verwaltet Knoten, Netzwerke und Datenträger für den Cluster.
OpenShift Control Plane Operator Liest Ressourcen, die für den OpenShift-Cluster erforderlich sind.
OpenShift Cloud Controller Manager Verwaltet die Integration von Cloudanbietern für Lastenausgleichsgeräte und den Knotenlebenszyklus.
OpenShift Cluster Ingress Operator Verwaltet den externen Zugriff auf Clusterdienste über Lastenausgleichsgeräte und DNS.
OpenShift Festplattenspeicher-Operator Verwaltet persistente Azure-Datenträgervolumes für den Cluster.
OpenShift Dateispeicher-Operator Verwaltet persistente Azure Files-Volumes des Clusters.
OpenShift Image Registry Operator Verwaltet die integrierte Containerimageregistrierung des Clusters.
OpenShift-Netzbetreiber Verwaltet die Cloudnetzwerkkonfiguration des Clusters.

Sie müssen auch über eine Identität für den KMS-Operator verfügen:

Bediener Beschreibung
KMS Greift auf den vom Kunden verwalteten Verschlüsselungsschlüssel in Azure Key Vault zu.

Identitäten des Datenebenenoperators

Drei Operatoren benötigen zusätzlich zur Identität der Steuerebene eine separate Datenebenenidentität. Für jede der folgenden Datenebenenoperatoren muss eine vom Benutzer zugewiesene verwaltete Identität vorhanden sein:

Bediener Purpose
OpenShift Festplattenspeicher-Operator Verwaltet Azure Datenträgervorgänge von den Workerknoten.
OpenShift Dateispeicher-Operator Verwaltet Vorgänge von Azure Files von den Arbeitsknoten aus.
OpenShift Image Registry Operator Verwaltet Operationen der Image-Registry von den Workerknoten aus.

Vom Dienst verwaltete Identität

Sie müssen über eine benutzerseitig zugewiesene verwaltete Identität für den Azure Red Hat OpenShift-Dienst mit gehosteten Steuerungsebenen verfügen. Diese Identität führt Verwaltungsvorgänge auf dem Cluster aus, ermöglicht die verwalteten Identitäten für die Clusteroperatoren und erstellt Verbundanmeldeinformationen für die Identitäten des Datenebenenoperators.

Rollenzuweisungen

Weisen Sie jeder verwalteten Identität eine oder mehrere Azure Rollen im richtigen Bereich zu. Erstellen Sie alle Rollenzuweisungen, bevor Sie den Cluster erstellen. Die Bereiche, auf die in den folgenden Tabellen (Subnetz, VNet und Netzwerksicherheitsgruppe) verwiesen wird, sind die gleichen Netzwerkressourcen, die Sie bei der Planung Ihres Clusternetzwerks planen.

Rollenzuweisungen für Steuerungsebenenoperator

In der folgenden Tabelle sind die erforderlichen Rollenzuweisungen für jede Steuerungsebenenoperatoridentität und der Bereich aufgeführt, dem die Rolle zugewiesen ist.

Verwaltete Identität Role Geltungsbereich
OpenShift-Cluster-API-Anbieter Azure Red Hat OpenShift – gehostete Steuerebenen – Cluster-API-Anbieter VNet und Subnetz
OpenShift Control Plane Operator Azure Red Hat OpenShift – gehostete Steuerebenen – Steuerebenen-Operator Subnetz- und Netzwerksicherheitsgruppe
OpenShift Cloud Controller Manager Azure Red Hat OpenShift Cloud Controller Manager VNet-, Subnetz- und Netzwerksicherheitsgruppe
OpenShift Cluster Ingress Operator Azure Red Hat OpenShift Cluster-Ingress-Operator VNet und Subnetz
OpenShift Festplattenspeicher-Operator Nichts N/A
OpenShift Dateispeicher-Operator Azure Red Hat OpenShift Dateispeicheroperator VNet-, Subnetz- und Netzwerksicherheitsgruppe
OpenShift Image Registry Operator Azure Red Hat OpenShift Image Registry Operator VNet
OpenShift-Netzbetreiber Azure Red Hat OpenShift Netzbetreiber VNet und Subnetz

Die KMS-Identität erfordert auch die folgende Rollenzuweisung:

Verwaltete Identität Role Geltungsbereich
KMS Key Vault-Kryptografiebenutzer*in Azure Key Vault (ein Dienst zur sicheren Verwaltung kryptografischer Schlüssel)

Rollenzuweisungen für Datenebenenoperator

In der folgenden Tabelle sind die erforderlichen Rollenzuweisungen für die Operatoridentitäten der Datenebene aufgeführt.

Verwaltete Identität Role Geltungsbereich
OpenShift Festplattenspeicher-Operator Nichts N/A
OpenShift Dateispeicher-Operator Azure Red Hat OpenShift Dateispeicheroperator VNet-, Subnetz- und Netzwerksicherheitsgruppe
OpenShift Image Registry Operator Azure Red Hat OpenShift Image Registry Operator VNet

Rollenzuweisungen für dienstverwaltete Identitäten

Die vom Dienst verwaltete Identität benötigt mehrere Rollenzuweisungen in verschiedenen Bereichen.

Dienstrollenzuweisungen

Weisen Sie die Dienstrolle Azure Red Hat OpenShift mit gehosteten Steuerebenen der vom Dienst verwalteten Identität in den folgenden Bereichen zu:

  • VNet
  • Subnetz
  • Netzwerksicherheitsgruppe

Rollenzuweisungen für Leser

Weisen Sie der vom Dienst verwalteten Identität für jede vom Steuerebenen-Operator verwaltete Identität die Rolle Leser zu. Diese Rolle gewährt dem Dienst die Möglichkeit, die Eigenschaften jeder Operatoridentität während der Clusterbereitstellung zu lesen.

Rollenzuweisungen für Verbundanmeldeinformationen

Weisen Sie der vom Dienst verwalteten Identität für jede vom Datenebenen-Operator verwaltete Identität die Rolle „Azure Red Hat OpenShift – Verbundanmeldeinformationen“ zu. Diese Rolle verleiht dem Dienst die Möglichkeit, föderierte Anmeldeinformationen zu erstellen, die es den Data-Plane-Operatoren ermöglichen, sich mithilfe der Workload-Identität zu authentifizieren.