Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Azure Red Hat OpenShift avec des plans de contrôle hébergés utilise des identités managées affectées par l’utilisateur pour accorder aux opérateurs de cluster OpenShift les autorisations Azure dont ils ont besoin pour effectuer des opérations de cluster. Vous devez créer ces identités managées et leur attribuer les rôles Azure appropriés avant de créer votre cluster.
Cet article explique comment les identités managées fonctionnent dans Azure Red Hat OpenShift avec des plans de contrôle hébergés, répertorie chaque identité requise et décrit les attributions de rôles dont chacun a besoin.
Fonctionnement des identités managées dans Azure Red Hat OpenShift avec des plans de contrôle hébergés
Dans Azure Red Hat OpenShift avec des plans de contrôle hébergés, les opérateurs de cluster OpenShift qui gèrent l’infrastructure s’exécutent en tant que composants distincts qui ont chacun besoin de leurs propres autorisations de Azure. Au lieu de partager une seule information d’identification, chaque opérateur obtient sa propre identité managée affectée par l’utilisateur avec uniquement les autorisations dont il a besoin.
Les identités managées sont organisées en trois catégories :
- Identités d'opérateur de plan de contrôle : utilisées par les opérateurs OpenShift qui s'exécutent sur le plan de contrôle hébergé dans le compte Azure de Red Hat. Ces opérateurs gèrent l’infrastructure à l’échelle du cluster, comme l’approvisionnement de nœuds, la configuration réseau et l’entrée.
- Identités d’opérateur de plan de données : utilisées par les opérateurs OpenShift qui s’exécutent sur les nœuds Worker de votre compte Azure. Trois opérateurs (Stockage sur disque, Stockage de fichiers et Registre d’images) nécessitent une identité de plan de données distincte en plus de leur identité de plan de contrôle.
- Identité managée du service - Identité unique utilisée par le service de plans de contrôle hébergés Azure Red Hat OpenShift lui-même. Cette identité active les identités managées pour les opérateurs de cluster et crée des informations d’identification fédérées pour les identités d’opérateur de plan de données.
Pour plus d’informations sur les opérateurs de cluster OpenShift, consultez la documentation sur les opérateurs de cluster dans la documentation OpenShift Container Platform.
Identités managées requises
Un Azure Red Hat OpenShift avec un cluster de plans de contrôle hébergés nécessite 13 identités managées affectées par l’utilisateur : neuf pour les opérateurs de plan de contrôle, trois pour les opérateurs de plan de données et un pour le service lui-même.
Les identités des opérateurs du plan de contrôle incluent une identité pour l’opérateur KMS, qui accède à la clé de chiffrement d’etcd gérée par le client dans Azure Key Vault.
Le cluster doit avoir ces identités managées dans le même abonnement et le même emplacement.
Vous avez besoin d’autorisations Contributeur et Administrateur d’accès utilisateur, ou d’autorisations propriétaire, sur le groupe de ressources pour créer les identités et leurs attributions de rôles.
Identités d’opérateur de plan de contrôle
Vous avez besoin d’une identité managée affectée par l’utilisateur pour chacun des opérateurs de plan de contrôle suivants :
| Operator | Description |
|---|---|
| Fournisseur d’API de cluster OpenShift | Gère les nœuds, les réseaux et les disques du cluster. |
| Opérateur de plan de contrôle OpenShift | Lit les ressources nécessaires pour le cluster OpenShift. |
| OpenShift Cloud Controller Manager | Gère l’intégration du fournisseur de cloud pour les équilibreurs de charge et le cycle de vie des nœuds. |
| Opérateur d’entrée de cluster OpenShift | Gère l’accès externe aux services de cluster via des équilibreurs de charge et DNS. |
| Opérateur de stockage de disque OpenShift | Gère les volumes persistants Azure Disk pour le cluster. |
| Opérateur de stockage de fichiers OpenShift | Gère les volumes persistants Azure Files du cluster. |
| OpenShift Image Registry, opérateur | Gère le registre d’images de conteneurs intégré du cluster. |
| Opérateur réseau OpenShift | Gère la configuration du réseau cloud du cluster. |
Vous devez également avoir une identité pour l’opérateur KMS :
| Operator | Description |
|---|---|
| KMS | Accède à la clé de chiffrement gérée par le client dans Azure Key Vault. |
Identités d’opérateur de plan de données
Trois opérateurs nécessitent une identité de plan de données distincte en plus de leur identité de plan de contrôle. Vous devez disposer d’une identité managée affectée par l’utilisateur pour chacun des opérateurs de plan de données suivants :
| Operator | Purpose |
|---|---|
| Opérateur de stockage de disque OpenShift | Gère les opérations sur disque Azure à partir des nœuds de travail. |
| Opérateur de stockage de fichiers OpenShift | Gère les opérations Azure Files à partir des nœuds de travail. |
| OpenShift Image Registry, opérateur | Gère les opérations de Registre d’images à partir des nœuds Worker. |
Identité managée du service
Vous devez disposer d’une identité managée affectée par l’utilisateur pour le service Azure Red Hat OpenShift avec plans de contrôle hébergés. Cette identité effectue des opérations de gestion sur le cluster, active les identités managées pour les opérateurs de cluster et crée des informations d’identification fédérées pour les identités d’opérateur de plan de données.
Attributions de rôles
Attribuez à chaque identité managée un ou plusieurs rôles Azure au niveau de l’étendue appropriée. Créez toutes les attributions de rôles avant de créer le cluster. Les étendues référencées dans les tableaux suivants (sous-réseau, réseau virtuel et groupe de sécurité réseau) sont les mêmes ressources réseau que celles que vous planifiez lors de la planification de votre réseau de cluster.
Attributions de rôles d’opérateur de plan de contrôle
Le tableau suivant répertorie l’affectation de rôle requise pour chaque identité d’opérateur du plan de contrôle, ainsi que le périmètre auquel le rôle est affecté.
| Identité gérée | Role | Scope |
|---|---|---|
| Fournisseur d’API de cluster OpenShift | Fournisseur Cluster API pour les plans de contrôle hébergés Azure Red Hat OpenShift | Réseau virtuel et sous-réseau |
| Opérateur de plan de contrôle OpenShift | Azure Red Hat OpenShift plans de contrôle hébergés - opérateur de plan de contrôle | Sous-réseau et groupe de sécurité réseau |
| OpenShift Cloud Controller Manager | Azure Red Hat OpenShift Cloud Controller Manager | Réseau virtuel, sous-réseau et groupe de sécurité réseau |
| Opérateur d’entrée de cluster OpenShift | opérateur Ingress du cluster Azure Red Hat OpenShift | Réseau virtuel et sous-réseau |
| Opérateur de stockage de disque OpenShift | None | N/A |
| Opérateur de stockage de fichiers OpenShift | opérateur de stockage de fichiers Azure Red Hat OpenShift | Réseau virtuel, sous-réseau et groupe de sécurité réseau |
| OpenShift Image Registry, opérateur | Opérateur de Registre d’images Azure Red Hat OpenShift | Réseau virtuel |
| Opérateur réseau OpenShift | opérateur réseau Azure Red Hat OpenShift | Réseau virtuel et sous-réseau |
L’identité KMS nécessite également l’attribution de rôle suivante :
| Identité gérée | Role | Scope |
|---|---|---|
| KMS | Utilisateur de chiffrement Key Vault | Azure Key Vault |
Attributions de rôles de l’opérateur du plan de données
Le tableau suivant répertorie les attributions de rôles requises pour les identités d’opérateur de plan de données.
| Identité gérée | Role | Scope |
|---|---|---|
| Opérateur de stockage de disque OpenShift | None | N/A |
| Opérateur de stockage de fichiers OpenShift | opérateur de stockage de fichiers Azure Red Hat OpenShift | Réseau virtuel, sous-réseau et groupe de sécurité réseau |
| OpenShift Image Registry, opérateur | Opérateur de Registre d’images Azure Red Hat OpenShift | Réseau virtuel |
Attributions de rôles pour l’identité managée de service
L’identité managée du service a besoin de plusieurs attributions de rôles dans différentes étendues.
Attributions de rôles de service
Attribuez le rôle de service Azure Red Hat OpenShift avec des plans de contrôle hébergés à l’identité gérée du service aux étendues suivantes :
- Réseau virtuel
- Sous-réseau
- Groupe de sécurité réseau
Attributions de rôles de lecteur
Attribuez le rôle Lecteur à l’identité managée du service sur chaque identité managée d’opérateur de plan de contrôle. Ce rôle accorde au service la possibilité de lire les propriétés de chaque identité d’opérateur pendant l’approvisionnement du cluster.
Attributions de rôle des informations d’identification fédérées
Attribuez le rôle Azure Red Hat OpenShift Federated Credential à l’identité managée du service pour chaque identité managée de l’opérateur du plan de données. Ce rôle accorde au service la capacité de créer des identifiants fédérés permettant aux opérateurs du plan de données de s’authentifier en utilisant l’identité de charge de travail.