Identidades administradas necesarias y asignaciones de roles para Red Hat OpenShift en Azure con planos de control hospedados (versión preliminar)

Red Hat OpenShift en Azure con planos de control hospedados usa identidades administradas asignadas por el usuario para conceder a los operadores de clúster de OpenShift los permisos Azure que necesitan para llevar a cabo operaciones de clúster. Debe crear estas identidades administradas y asignarlas los roles de Azure correctos antes de crear el clúster.

En este artículo se explica cómo funcionan las identidades administradas en Red Hat OpenShift en Azure con planos de control hospedados, se enumeran todas las identidades necesarias y se describen las asignaciones de roles que cada una necesita.

Funcionamiento de las identidades administradas en Red Hat OpenShift en Azure con planos de control hospedados

En Red Hat OpenShift en Azure con planos de control hospedados, los operadores de clúster de OpenShift que administran la infraestructura se ejecutan como componentes independientes que cada uno necesita sus propios permisos de Azure. En lugar de compartir una sola credencial, cada operador obtiene su propia identidad administrada asignada por el usuario con solo los permisos que necesita.

Las identidades administradas se organizan en tres categorías:

  • Identidades de los operadores del plano de control - Las usan los operadores de OpenShift que se ejecutan en el plano de control alojado en la cuenta de Azure de Red Hat. Estos operadores administran la infraestructura de todo el clúster, como el aprovisionamiento de nodos, la configuración de red y la entrada.
  • Identidades del operador del plano de datos: se usan en los operadores de OpenShift que se ejecutan en los nodos de trabajo de la cuenta de Azure. Tres operadores (Disk Storage, File Storage e Image Registry) requieren una identidad de plano de datos independiente además de su identidad del plano de control.
  • Identidad administrada del servicio - Una única identidad que utiliza el propio servicio Red Hat OpenShift en Azure de planos de control hospedados. Esta identidad habilita las identidades administradas para los operadores de clúster y crea credenciales federadas para las identidades del operador del plano de datos.

Para obtener más información sobre los operadores de clúster de OpenShift, consulte Operadores de clúster en la documentación de OpenShift Container Platform.

Identidades administradas necesarias

Un Red Hat OpenShift en Azure con un clúster de planos de control hospedados requiere 13 identidades administradas asignadas por el usuario: nueve para operadores del plano de control, tres para operadores de plano de datos y otra para el propio servicio.
Las identidades del operador del plano de control incluyen una identidad para el operador de KMS, que accede a la clave de cifrado etcd administrada por el cliente en Azure Key Vault.

El clúster debe tener estas identidades administradas en la misma suscripción y ubicación.
Necesita permisos de colaborador y administrador de acceso de usuario, o permisos de propietario, en el grupo de recursos para crear las identidades y sus asignaciones de roles.

Identidades de operador del plano de control

Necesita una identidad administrada asignada por el usuario para cada uno de los siguientes operadores del plano de control:

Operador Descripción
Proveedor de API de clúster de OpenShift Administra nodos, redes y discos para el clúster.
Operador del plano de control de OpenShift Lee los recursos necesarios para el clúster de OpenShift.
OpenShift Cloud Controller Manager (Gestor de Control en la Nube de OpenShift) Administra la integración del proveedor de nube para equilibradores de carga y ciclo de vida del nodo.
Operador de Ingress del clúster de OpenShift Administra el acceso externo a los servicios de clúster a través de equilibradores de carga y DNS.
Operador de almacenamiento en disco de OpenShift Administra los volúmenes persistentes de Azure Disk para el clúster.
Operador de almacenamiento de archivos de OpenShift Administra los volúmenes persistentes de Azure Files para el clúster.
Operador de Registro de imágenes de OpenShift Administra el registro de imágenes de contenedor integrado del clúster.
Operador de red de OpenShift Administra la configuración de red en la nube del clúster.

También debe disponer de una identidad para el KMS Operator:

Operador Descripción
KMS Accede a la clave de cifrado administrada por el cliente en Azure Key Vault.

Identidades del operador del plano de datos

Tres operadores requieren una identidad de plano de datos independiente además de su identidad del plano de control. Debe contar con una identidad administrada asignada por el usuario para cada uno de los siguientes operadores del plano de datos:

Operador propósito
Operador de almacenamiento en disco de OpenShift Administra las operaciones de Azure Disk desde los nodos de trabajo.
Operador de almacenamiento de archivos de OpenShift Administra las operaciones de Azure Files desde los nodos de trabajo.
Operador de Registro de imágenes de OpenShift Administra las operaciones del Registro de imágenes desde los nodos de trabajo.

Identidad administrada del servicio

Debe disponer de una identidad administrada asignada por el usuario para Red Hat OpenShift en Azure con planos de control hospedados. Esta identidad realiza operaciones de administración en el clúster, habilita las identidades administradas para los operadores de clúster y crea credenciales federadas para las identidades del operador del plano de datos.

Asignaciones de roles

Asigne cada identidad administrada uno o varios roles de Azure en el ámbito correcto. Cree todas las asignaciones de roles antes de crear el clúster. Los ámbitos a los que se hace referencia en las tablas siguientes (subred, red virtual y grupo de seguridad de red) son los mismos recursos de red que planea al planear la red del clúster.

Asignaciones de roles del operador del plano de control

En la tabla siguiente se muestra la asignación de roles necesaria para cada identidad del operador del plano de control y el ámbito en el que se asigna el rol.

Identidad administrada Función Ámbito
Proveedor de API de clúster de OpenShift Proveedor de la API de clústeres para planos de control hospedados de Red Hat OpenShift en Azure VNet y subred
Operador del plano de control de OpenShift Red Hat OpenShift en Azure planos de control hospedados Operador del plano de control Subred y grupo de seguridad de red
OpenShift Cloud Controller Manager (Gestor de Control en la Nube de OpenShift) Red Hat OpenShift en Azure Cloud Controller Manager Red virtual, subred y grupo de seguridad de red
Operador de Ingress del clúster de OpenShift Operador de entrada de clúster de Red Hat OpenShift en Azure VNet y subred
Operador de almacenamiento en disco de OpenShift None N/A
Operador de almacenamiento de archivos de OpenShift Operador de almacenamiento de archivos de Red Hat OpenShift en Azure Red virtual, subred y grupo de seguridad de red
Operador de Registro de imágenes de OpenShift Operador del Registro de imágenes de Red Hat OpenShift en Azure VNet
Operador de red de OpenShift Operador de red de Red Hat OpenShift en Azure VNet y subred

La identidad de KMS también requiere la siguiente asignación de roles:

Identidad administrada Función Ámbito
KMS Usuario criptográfico de Key Vault Azure Key Vault

Asignaciones de roles del operador del plano de datos

En la tabla siguiente se enumeran las asignaciones de roles necesarias para las identidades del operador del plano de datos.

Identidad administrada Función Ámbito
Operador de almacenamiento en disco de OpenShift None N/A
Operador de almacenamiento de archivos de OpenShift Operador de almacenamiento de archivos de Red Hat OpenShift en Azure Red virtual, subred y grupo de seguridad de red
Operador de Registro de imágenes de OpenShift Operador del Registro de imágenes de Red Hat OpenShift en Azure VNet

Asignaciones de roles de identidad administrada de servicio

La identidad administrada del servicio necesita varias asignaciones de roles en distintos ámbitos.

Asignaciones de roles de servicio

Asigne el rol de servicio Red Hat OpenShift en Azure con planos de control hospedados a la identidad administrada del servicio en los siguientes ámbitos:

  • VNet
  • Subred
  • Grupo de seguridad de red

Asignaciones del rol de lector

Asigne el rol Lector a la identidad administrada del servicio en cada identidad administrada del operador del plano de control. Este rol concede al servicio la capacidad de leer las propiedades de cada identidad de operador durante el aprovisionamiento del clúster.

Asignaciones de roles de credenciales federadas

Asigne el rol de credencial federada de Red Hat OpenShift en Azure a la identidad administrada del servicio en cada identidad administrada del Operador del plano de datos. Este rol concede al servicio la capacidad de crear credenciales federadas que permiten a los operadores del plano de datos autenticarse mediante la identidad de carga de trabajo.