Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Azure Red Hat OpenShift mit gehosteten Steuerelementebenen verwendet vom Benutzer zugewiesene verwaltete Identitäten, um OpenShift-Clusteroperatoren die Azure Berechtigungen zu gewähren, die sie zum Ausführen von Clustervorgängen benötigen. Sie müssen diese verwalteten Identitäten erstellen und ihnen die richtigen Azure Rollen zuweisen, bevor Sie Ihren Cluster erstellen.
In diesem Artikel wird erläutert, wie verwaltete Identitäten in Azure Red Hat OpenShift mit gehosteten Steuerelementebenen funktionieren, jede erforderliche Identität auflistet und die Rollenzuweisungen beschrieben, die jeweils erforderlich sind.
Funktionsweise von verwalteten Identitäten in Azure Red Hat OpenShift mit gehosteten Steuerelementebenen
In Azure Red Hat OpenShift mit gehosteten Steuerungsebenen werden die OpenShift-Clusteroperatoren, die die Infrastruktur verwalten, als separate Komponenten ausgeführt, die jeweils eigene Azure Berechtigungen benötigen. Anstatt eine einzelne Anmeldeinformation gemeinsam zu nutzen, erhält jeder Operator eine eigene benutzerseitig zugewiesene verwaltete Identität mit genau den Berechtigungen, die er benötigt.
Verwaltete Identitäten sind in drei Kategorien unterteilt:
- Control-Plane Operator-Identitäten – Werden von den OpenShift-Operatoren verwendet, die auf der gehosteten Control-Plane im Azure-Konto von Red Hat ausgeführt werden. Diese Operatoren verwalten die clusterweite Infrastruktur wie Knotenprovisionierung, Netzwerkkonfiguration und Ingress.
- Identitäten des Datenebenenoperators – Wird von den OpenShift-Operatoren verwendet, die auf den Arbeitsknoten in Ihrem Azure-Konto ausgeführt werden. Drei Operatoren (Disk Storage, Dateispeicher und Imageregistrierung) erfordern zusätzlich zur Identität der Steuerebene eine separate Datenebenenidentität.
- Dienstverwaltete Identität – Eine einzelne Identität, die vom Dienst für gehostete Steuerungsebenen von Azure Red Hat OpenShift selbst verwendet wird. Diese Identität aktiviert die verwalteten Identitäten für die Cluster-Operatoren und erstellt föderierte Anmeldeinformationen für die Operatoridentitäten der Datenebene.
Weitere Informationen zu OpenShift-Clusteroperatoren finden Sie in der Dokumentation zur OpenShift-Containerplattform unter Clusteroperatoren .
Erforderliche verwaltete Identitäten
Ein Azure Red Hat OpenShift mit gehosteten Steuerelementebenencluster erfordert 13 vom Benutzer zugewiesene verwaltete Identitäten: neun für Steuerungsebenenoperatoren, drei für Datenebenenoperatoren und eine für den Dienst selbst.
Die Operator-Identitäten der Steuerungsebene umfassen eine Identität für den KMS-Operator, der in Azure Key Vault auf den vom Kunden verwalteten etcd-Verschlüsselungsschlüssel zugreift.
Der Cluster muss diese verwalteten Identitäten im selben Abonnement und am selben Speicherort besitzen.
Sie benötigen Berechtigungen für mitwirkende und Benutzerzugriffsadministratoren oder Besitzerberechtigungen für die Ressourcengruppe, um die Identitäten und deren Rollenzuweisungen zu erstellen.
Identitäten von Control-Plane-Operatoren
Sie benötigen für jeden der folgenden Operatoren der Steuerungsebene eine benutzerseitig zugewiesene verwaltete Identität:
| Bediener | Beschreibung |
|---|---|
| OpenShift-Cluster-API-Anbieter | Verwaltet Knoten, Netzwerke und Datenträger für den Cluster. |
| OpenShift Control Plane Operator | Liest Ressourcen, die für den OpenShift-Cluster erforderlich sind. |
| OpenShift Cloud Controller Manager | Verwaltet die Integration von Cloudanbietern für Lastenausgleichsgeräte und den Knotenlebenszyklus. |
| OpenShift Cluster Ingress Operator | Verwaltet den externen Zugriff auf Clusterdienste über Lastenausgleichsgeräte und DNS. |
| OpenShift Festplattenspeicher-Operator | Verwaltet persistente Azure-Datenträgervolumes für den Cluster. |
| OpenShift Dateispeicher-Operator | Verwaltet persistente Azure Files-Volumes des Clusters. |
| OpenShift Image Registry Operator | Verwaltet die integrierte Containerimageregistrierung des Clusters. |
| OpenShift-Netzbetreiber | Verwaltet die Cloudnetzwerkkonfiguration des Clusters. |
Sie müssen auch über eine Identität für den KMS-Operator verfügen:
| Bediener | Beschreibung |
|---|---|
| KMS | Greift auf den vom Kunden verwalteten Verschlüsselungsschlüssel in Azure Key Vault zu. |
Identitäten des Datenebenenoperators
Drei Operatoren benötigen zusätzlich zur Identität der Steuerebene eine separate Datenebenenidentität. Für jede der folgenden Datenebenenoperatoren muss eine vom Benutzer zugewiesene verwaltete Identität vorhanden sein:
| Bediener | Purpose |
|---|---|
| OpenShift Festplattenspeicher-Operator | Verwaltet Azure Datenträgervorgänge von den Workerknoten. |
| OpenShift Dateispeicher-Operator | Verwaltet Vorgänge von Azure Files von den Arbeitsknoten aus. |
| OpenShift Image Registry Operator | Verwaltet Operationen der Image-Registry von den Workerknoten aus. |
Vom Dienst verwaltete Identität
Sie müssen über eine benutzerseitig zugewiesene verwaltete Identität für den Azure Red Hat OpenShift-Dienst mit gehosteten Steuerungsebenen verfügen. Diese Identität führt Verwaltungsvorgänge auf dem Cluster aus, ermöglicht die verwalteten Identitäten für die Clusteroperatoren und erstellt Verbundanmeldeinformationen für die Identitäten des Datenebenenoperators.
Rollenzuweisungen
Weisen Sie jeder verwalteten Identität eine oder mehrere Azure Rollen im richtigen Bereich zu. Erstellen Sie alle Rollenzuweisungen, bevor Sie den Cluster erstellen. Die Bereiche, auf die in den folgenden Tabellen (Subnetz, VNet und Netzwerksicherheitsgruppe) verwiesen wird, sind die gleichen Netzwerkressourcen, die Sie bei der Planung Ihres Clusternetzwerks planen.
Rollenzuweisungen für Steuerungsebenenoperator
In der folgenden Tabelle sind die erforderlichen Rollenzuweisungen für jede Steuerungsebenenoperatoridentität und der Bereich aufgeführt, dem die Rolle zugewiesen ist.
| Verwaltete Identität | Role | Geltungsbereich |
|---|---|---|
| OpenShift-Cluster-API-Anbieter | Azure Red Hat OpenShift – gehostete Steuerebenen – Cluster-API-Anbieter | VNet und Subnetz |
| OpenShift Control Plane Operator | Azure Red Hat OpenShift – gehostete Steuerebenen – Steuerebenen-Operator | Subnetz- und Netzwerksicherheitsgruppe |
| OpenShift Cloud Controller Manager | Azure Red Hat OpenShift Cloud Controller Manager | VNet-, Subnetz- und Netzwerksicherheitsgruppe |
| OpenShift Cluster Ingress Operator | Azure Red Hat OpenShift Cluster-Ingress-Operator | VNet und Subnetz |
| OpenShift Festplattenspeicher-Operator | Nichts | N/A |
| OpenShift Dateispeicher-Operator | Azure Red Hat OpenShift Dateispeicheroperator | VNet-, Subnetz- und Netzwerksicherheitsgruppe |
| OpenShift Image Registry Operator | Azure Red Hat OpenShift Image Registry Operator | VNet |
| OpenShift-Netzbetreiber | Azure Red Hat OpenShift Netzbetreiber | VNet und Subnetz |
Die KMS-Identität erfordert auch die folgende Rollenzuweisung:
| Verwaltete Identität | Role | Geltungsbereich |
|---|---|---|
| KMS | Key Vault-Kryptografiebenutzer*in | Azure Key Vault (ein Dienst zur sicheren Verwaltung kryptografischer Schlüssel) |
Rollenzuweisungen für Datenebenenoperator
In der folgenden Tabelle sind die erforderlichen Rollenzuweisungen für die Operatoridentitäten der Datenebene aufgeführt.
| Verwaltete Identität | Role | Geltungsbereich |
|---|---|---|
| OpenShift Festplattenspeicher-Operator | Nichts | N/A |
| OpenShift Dateispeicher-Operator | Azure Red Hat OpenShift Dateispeicheroperator | VNet-, Subnetz- und Netzwerksicherheitsgruppe |
| OpenShift Image Registry Operator | Azure Red Hat OpenShift Image Registry Operator | VNet |
Rollenzuweisungen für dienstverwaltete Identitäten
Die vom Dienst verwaltete Identität benötigt mehrere Rollenzuweisungen in verschiedenen Bereichen.
Dienstrollenzuweisungen
Weisen Sie die Dienstrolle Azure Red Hat OpenShift mit gehosteten Steuerebenen der vom Dienst verwalteten Identität in den folgenden Bereichen zu:
- VNet
- Subnetz
- Netzwerksicherheitsgruppe
Rollenzuweisungen für Leser
Weisen Sie der vom Dienst verwalteten Identität für jede vom Steuerebenen-Operator verwaltete Identität die Rolle Leser zu. Diese Rolle gewährt dem Dienst die Möglichkeit, die Eigenschaften jeder Operatoridentität während der Clusterbereitstellung zu lesen.
Rollenzuweisungen für Verbundanmeldeinformationen
Weisen Sie der vom Dienst verwalteten Identität für jede vom Datenebenen-Operator verwaltete Identität die Rolle „Azure Red Hat OpenShift – Verbundanmeldeinformationen“ zu. Diese Rolle verleiht dem Dienst die Möglichkeit, föderierte Anmeldeinformationen zu erstellen, die es den Data-Plane-Operatoren ermöglichen, sich mithilfe der Workload-Identität zu authentifizieren.