Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Red Hat OpenShift en Azure con planos de control hospedados usa identidades administradas asignadas por el usuario para conceder a los operadores de clúster de OpenShift los permisos Azure que necesitan para llevar a cabo operaciones de clúster. Debe crear estas identidades administradas y asignarlas los roles de Azure correctos antes de crear el clúster.
En este artículo se explica cómo funcionan las identidades administradas en Red Hat OpenShift en Azure con planos de control hospedados, se enumeran todas las identidades necesarias y se describen las asignaciones de roles que cada una necesita.
Funcionamiento de las identidades administradas en Red Hat OpenShift en Azure con planos de control hospedados
En Red Hat OpenShift en Azure con planos de control hospedados, los operadores de clúster de OpenShift que administran la infraestructura se ejecutan como componentes independientes que cada uno necesita sus propios permisos de Azure. En lugar de compartir una sola credencial, cada operador obtiene su propia identidad administrada asignada por el usuario con solo los permisos que necesita.
Las identidades administradas se organizan en tres categorías:
- Identidades de los operadores del plano de control - Las usan los operadores de OpenShift que se ejecutan en el plano de control alojado en la cuenta de Azure de Red Hat. Estos operadores administran la infraestructura de todo el clúster, como el aprovisionamiento de nodos, la configuración de red y la entrada.
- Identidades del operador del plano de datos: se usan en los operadores de OpenShift que se ejecutan en los nodos de trabajo de la cuenta de Azure. Tres operadores (Disk Storage, File Storage e Image Registry) requieren una identidad de plano de datos independiente además de su identidad del plano de control.
- Identidad administrada del servicio - Una única identidad que utiliza el propio servicio Red Hat OpenShift en Azure de planos de control hospedados. Esta identidad habilita las identidades administradas para los operadores de clúster y crea credenciales federadas para las identidades del operador del plano de datos.
Para obtener más información sobre los operadores de clúster de OpenShift, consulte Operadores de clúster en la documentación de OpenShift Container Platform.
Identidades administradas necesarias
Un Red Hat OpenShift en Azure con un clúster de planos de control hospedados requiere 13 identidades administradas asignadas por el usuario: nueve para operadores del plano de control, tres para operadores de plano de datos y otra para el propio servicio.
Las identidades del operador del plano de control incluyen una identidad para el operador de KMS, que accede a la clave de cifrado etcd administrada por el cliente en Azure Key Vault.
El clúster debe tener estas identidades administradas en la misma suscripción y ubicación.
Necesita permisos de colaborador y administrador de acceso de usuario, o permisos de propietario, en el grupo de recursos para crear las identidades y sus asignaciones de roles.
Identidades de operador del plano de control
Necesita una identidad administrada asignada por el usuario para cada uno de los siguientes operadores del plano de control:
| Operador | Descripción |
|---|---|
| Proveedor de API de clúster de OpenShift | Administra nodos, redes y discos para el clúster. |
| Operador del plano de control de OpenShift | Lee los recursos necesarios para el clúster de OpenShift. |
| OpenShift Cloud Controller Manager (Gestor de Control en la Nube de OpenShift) | Administra la integración del proveedor de nube para equilibradores de carga y ciclo de vida del nodo. |
| Operador de Ingress del clúster de OpenShift | Administra el acceso externo a los servicios de clúster a través de equilibradores de carga y DNS. |
| Operador de almacenamiento en disco de OpenShift | Administra los volúmenes persistentes de Azure Disk para el clúster. |
| Operador de almacenamiento de archivos de OpenShift | Administra los volúmenes persistentes de Azure Files para el clúster. |
| Operador de Registro de imágenes de OpenShift | Administra el registro de imágenes de contenedor integrado del clúster. |
| Operador de red de OpenShift | Administra la configuración de red en la nube del clúster. |
También debe disponer de una identidad para el KMS Operator:
| Operador | Descripción |
|---|---|
| KMS | Accede a la clave de cifrado administrada por el cliente en Azure Key Vault. |
Identidades del operador del plano de datos
Tres operadores requieren una identidad de plano de datos independiente además de su identidad del plano de control. Debe contar con una identidad administrada asignada por el usuario para cada uno de los siguientes operadores del plano de datos:
| Operador | propósito |
|---|---|
| Operador de almacenamiento en disco de OpenShift | Administra las operaciones de Azure Disk desde los nodos de trabajo. |
| Operador de almacenamiento de archivos de OpenShift | Administra las operaciones de Azure Files desde los nodos de trabajo. |
| Operador de Registro de imágenes de OpenShift | Administra las operaciones del Registro de imágenes desde los nodos de trabajo. |
Identidad administrada del servicio
Debe disponer de una identidad administrada asignada por el usuario para Red Hat OpenShift en Azure con planos de control hospedados. Esta identidad realiza operaciones de administración en el clúster, habilita las identidades administradas para los operadores de clúster y crea credenciales federadas para las identidades del operador del plano de datos.
Asignaciones de roles
Asigne cada identidad administrada uno o varios roles de Azure en el ámbito correcto. Cree todas las asignaciones de roles antes de crear el clúster. Los ámbitos a los que se hace referencia en las tablas siguientes (subred, red virtual y grupo de seguridad de red) son los mismos recursos de red que planea al planear la red del clúster.
Asignaciones de roles del operador del plano de control
En la tabla siguiente se muestra la asignación de roles necesaria para cada identidad del operador del plano de control y el ámbito en el que se asigna el rol.
| Identidad administrada | Función | Ámbito |
|---|---|---|
| Proveedor de API de clúster de OpenShift | Proveedor de la API de clústeres para planos de control hospedados de Red Hat OpenShift en Azure | VNet y subred |
| Operador del plano de control de OpenShift | Red Hat OpenShift en Azure planos de control hospedados Operador del plano de control | Subred y grupo de seguridad de red |
| OpenShift Cloud Controller Manager (Gestor de Control en la Nube de OpenShift) | Red Hat OpenShift en Azure Cloud Controller Manager | Red virtual, subred y grupo de seguridad de red |
| Operador de Ingress del clúster de OpenShift | Operador de entrada de clúster de Red Hat OpenShift en Azure | VNet y subred |
| Operador de almacenamiento en disco de OpenShift | None | N/A |
| Operador de almacenamiento de archivos de OpenShift | Operador de almacenamiento de archivos de Red Hat OpenShift en Azure | Red virtual, subred y grupo de seguridad de red |
| Operador de Registro de imágenes de OpenShift | Operador del Registro de imágenes de Red Hat OpenShift en Azure | VNet |
| Operador de red de OpenShift | Operador de red de Red Hat OpenShift en Azure | VNet y subred |
La identidad de KMS también requiere la siguiente asignación de roles:
| Identidad administrada | Función | Ámbito |
|---|---|---|
| KMS | Usuario criptográfico de Key Vault | Azure Key Vault |
Asignaciones de roles del operador del plano de datos
En la tabla siguiente se enumeran las asignaciones de roles necesarias para las identidades del operador del plano de datos.
| Identidad administrada | Función | Ámbito |
|---|---|---|
| Operador de almacenamiento en disco de OpenShift | None | N/A |
| Operador de almacenamiento de archivos de OpenShift | Operador de almacenamiento de archivos de Red Hat OpenShift en Azure | Red virtual, subred y grupo de seguridad de red |
| Operador de Registro de imágenes de OpenShift | Operador del Registro de imágenes de Red Hat OpenShift en Azure | VNet |
Asignaciones de roles de identidad administrada de servicio
La identidad administrada del servicio necesita varias asignaciones de roles en distintos ámbitos.
Asignaciones de roles de servicio
Asigne el rol de servicio Red Hat OpenShift en Azure con planos de control hospedados a la identidad administrada del servicio en los siguientes ámbitos:
- VNet
- Subred
- Grupo de seguridad de red
Asignaciones del rol de lector
Asigne el rol Lector a la identidad administrada del servicio en cada identidad administrada del operador del plano de control. Este rol concede al servicio la capacidad de leer las propiedades de cada identidad de operador durante el aprovisionamiento del clúster.
Asignaciones de roles de credenciales federadas
Asigne el rol de credencial federada de Red Hat OpenShift en Azure a la identidad administrada del servicio en cada identidad administrada del Operador del plano de datos. Este rol concede al servicio la capacidad de crear credenciales federadas que permiten a los operadores del plano de datos autenticarse mediante la identidad de carga de trabajo.