Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Ez a cikk áttekintést nyújt a rendszer által hozzárendelt és a felhasználó által hozzárendelt felügyelt identitásokról az AKS-ben, beleértve azok működését, a szerepkör-hozzárendeléseket és az AKS-specifikus felügyelt identitásfunkciókat.
Az Azure-beli felügyelt identitásokkal kapcsolatos további információkért tekintse meg az Azure-erőforrások felügyelt identitásainak dokumentációját.
Megjegyzés:
A felügyelt identitások lefedik az AKS-klaszter az Azure-on identitás forgatókönyvet – azt, hogy az AKS-klaszter hogyan cselekszik az Azure-on az erőforrások az ön nevében történő kezeléséhez. A többi identitásforgatókönyvben (vezérlősíkos hitelesítés és engedélyezés, pod–Azure számítási feladat identitása) lásd az AKS hozzáférési és identitásbeállításait.
Megjegyzés:
A rendszer által hozzárendelt és a felhasználó által hozzárendelt identitástípusok eltérnek a számítási feladatok identitásától, amelyet egy podon futó alkalmazás használ.
AKS felügyelt identitás engedélyezési folyamata
Az AKS-fürtök rendszer által hozzárendelt vagy felhasználó által kezelt identitásokkal kérnek jogkivonatokat a Microsoft Entra rendszeréből. Ezek a jogkivonatok segítenek engedélyezni az Azure-ban futó egyéb erőforrásokhoz való hozzáférést. Hozzárendel egy Azure-szerepköralapú hozzáférés-vezérlési (Azure RBAC) szerepkört a felügyelt identitáshoz, hogy engedélyeket adjon egy adott Azure-erőforrásnak. Engedélyt adhat például egy felügyelt identitásnak, hogy hozzáférhessen egy Azure kulcstartó titkaihoz a fürt számára.
Felügyelt identitás viselkedése az AKS-ben
Amikor egy AKS-fürt üzembe helyezésre kerül, a rendszer automatikusan létrehoz egy rendszer által hozzárendelt felügyelt identitást alapértelmezés szerint. Egy felhasználó által hozzárendelt felügyelt identitással is létrehozhatja a fürtöt. Alternatív megoldásként egy meglévő fürtöt frissíthet egy másik típusú felügyelt identitásra.
Ha a fürt már használ felügyelt identitást, és módosítja az identitástípust (például a rendszer által hozzárendelt identitásról a felhasználó által hozzárendeltre), késés várható, amíg a vezérlő sík összetevői átállnak az új identitásra. A vezérlősík összetevői továbbra is a régi identitást használják, amíg a régi identitás tokenje le nem jár. A jogkivonat frissítése után átváltanak az új identitásra. Ez a folyamat több órát is igénybe vehet.
Megjegyzés:
Felügyelt identitás helyett alkalmazás szolgáltatásnevével is létrehozhat fürtöt. A biztonság és a könnyű használat érdekében azonban használjon felügyelt identitást egy alkalmazás-szolgáltatásnéven. Ha meglévő fürtje van, amely egy alkalmazás szolgáltatás felelőst használ, frissíthető, hogy felügyelt identitást használjon.
AKS-identitás és hitelesítő adatok kezelése
Az Azure platform kezeli a rendszer által hozzárendelt és a felhasználó által hozzárendelt felügyelt identitásokat és azok hitelesítő adatait is, így anélkül engedélyezheti a hozzáférést az alkalmazásokból, hogy titkos kulcsokat kellene kiépítenie vagy elforgatnia.
Rendszer által hozzárendelt felügyelt identitás
Az alábbi táblázat a rendszer által hozzárendelt felügyelt identitás fő jellemzőit foglalja össze az AKS-ben:
| Hogyan van létrehozva | Életciklus viselkedése | Erőforrás-megosztás | Gyakori használati esetek az AKS-ben |
|---|---|---|---|
| Azure-erőforrás, például AKS-fürt részeként létrehozva | A szülőerőforrás életciklusához van kötve, így a szülőerőforrás törlésekor törlődik | Csak egyetlen erőforráshoz társítható | • Egyetlen Azure-erőforrásban található számítási feladatok • Független identitást igénylő számítási feladatok |
Felhasználó által hozzárendelt felügyelt identitás
Az alábbi táblázat a felhasználó által hozzárendelt felügyelt identitás fő jellemzőit foglalja össze az AKS-ben:
| Hogyan van létrehozva | Életciklus viselkedése | Erőforrás-megosztás | Gyakori használati esetek az AKS-ben |
|---|---|---|---|
| Az Azure-erőforrás önállóként van létrehozva, és a fürt létrehozása előtt kell már léteznie. | Független az adott erőforrás életciklusától, ezért manuális törlést igényel, ha már nincs rá szükség | Több erőforrás között is megosztható | • Több erőforráson futó és egyetlen identitással rendelkező számítási feladatok • Olyan számítási feladatok, amelyek előhitelesítést igényelnek egy biztonságos erőforráshoz egy kiépítési folyamat részeként • Olyan számítási feladatok, amelyekben az erőforrásokat gyakran újrahasznosítják, de konzisztens engedélyekre van szükségük |
Előre létrehozott kubelet által felügyelt identitás
Az előre létrehozott kubelet felügyelt identitás egy opcionális, felhasználó által hozzárendelt identitás, amellyel a Kubelet más erőforrásokhoz is hozzáférhet az Azure-ban. Ez a funkció olyan forgatókönyveket tesz lehetővé, mint például az Azure Container Registry (ACR) csatlakoztatása a fürt létrehozása során. Ha nem ad meg felhasználó által hozzárendelt felügyelt identitást a kubelethez, az AKS létrehoz egy felhasználó által hozzárendelt kubelet-identitást a csomópont erőforráscsoportjában. Ha a felhasználó által hozzárendelt kubelet-identitás az alapértelmezett feldolgozó csomópont erőforráscsoportján kívül van, rendelje hozzá a felügyelt identitáskezelő szerepkört a fürt vezérlősíkjának identitásához, akár rendszer által hozzárendelt, akár felhasználó által hozzárendelt, és a szerepkör-hozzárendelés hatóköre a kubelet-identitásra van korlátozva.
Szerepkörök hozzárendelése felügyelt identitásokhoz az AKS-ben
Hozzárendelhet egy Azure RBAC-szerepkört egy felügyelt identitáshoz, hogy egy másik Azure-erőforrás fürtengedélyeit biztosítsa. Az Azure RBAC támogatja mind a beépített, mind az egyéni szerepkördefiníciókat, amelyek engedélyszinteket határoznak meg. Szerepkör hozzárendeléséhez tekintse meg az Azure-szerepkörök hozzárendelésének lépéseit.
Ha Azure RBAC-szerepkört rendel egy felügyelt identitáshoz, meg kell határoznia a szerepkör hatókörét. Általában ajánlott a szerepkörök hatókörét a felügyelt identitás által megkövetelt minimális jogosultságokra korlátozni. Az Azure RBAC-szerepkörök hatókörének megismeréséhez tekintse meg az Azure RBAC hatókörét.
Vezérlősík felügyelt identitás szerepkör-hozzárendelései
Ha saját virtuális hálózatot, csatlakoztatott Azure-lemezeket, statikus IP-címet, útvonaltáblát vagy felhasználó által hozzárendelt kubelet-identitást hoz létre és használ, ahol az erőforrások a feldolgozó csomópont erőforráscsoportján kívül vannak, az Azure CLI automatikusan hozzáadja a szerepkör-hozzárendelést. Ha ARM-sablont vagy más módszert használ, a felügyelt identitás egyszerű azonosítójával hajthat végre szerepkör-hozzárendelést.
Ha nem a Azure CLI használja, de saját virtuális hálózatot használ, csatolt Azure lemezeket, statikus IP-címet, útvonaltáblát vagy felhasználó által hozzárendelt kubelet-identitást, ahol ezek az erőforrások kívül esnek a feldolgozó csomópont erőforráscsoportján, javasoljuk, hogy használjon felhasználó által hozzárendelt felügyelt identitást a vezérlősíkhoz, és manuálisan végezze el a szükséges szerepkör-hozzárendelést az identitás egyszerű azonosítójával.
Ha a vezérlősík rendszer által hozzárendelt felügyelt identitást használ, az identitást a fürttel egy időben hozza létre, így a szerepkör-hozzárendelést csak a fürt létrehozása után hajthatja végre. A klaszter létrehozása után kérje le az identitás egyszerű azonosítóját, és rendelje hozzá a szükséges szerepkört.
Az AKS által használt felügyelt identitások összegzése
Az AKS számos felügyelt identitást használ a beépített szolgáltatásokhoz és bővítményekhez. Az alábbi táblázat összefoglalja az AKS által használt felügyelt identitásokat, azok használati eseteit, az alapértelmezett engedélyeket, valamint azt, hogy saját identitást hozhat-e létre:
| Személyazonosság | Név | Felhasználási eset | Alapértelmezett engedélyek | Saját identitás létrehozása |
|---|---|---|---|---|
| Irányítósík | AKS-fürt neve | Az AKS vezérlősík-összetevői a fürterőforrások kezelésére szolgálnak, beleértve a bejövő terheléselosztókat, az AKS által kezelt nyilvános IP-címeket, a fürt automatikus skálázóját, valamint az Azure Disk, File és Blob CSI-illesztőprogramokat. | Közreműködői szerepkör a csomópont erőforráscsoporthoz | Támogatott |
| Kubelet | AKS-fürt név-ügynökkészlete | Hitelesítés az Azure Container Registry (ACR) használatával | Nincs; a regiszter engedélyezési módjától függően ACR-pull szerepkör szükséges | Támogatott |
| Bővítmény | AzureNPM | Nincs szükség identitásra | N/A | Nem támogatott |
| Bővítmény | AzureCNI hálózatfigyelés | Nincs szükség identitásra | N/A | Nem támogatott |
| Bővítmény | azure-policy (kapuőr) | Nincs szükség identitásra | N/A | Nem támogatott |
| Bővítmény | Calico | Nincs szükség identitásra | N/A | Nem támogatott |
| Bővítmény | alkalmazás-útválasztás (NGINX) | Azure DNS- és Azure Key Vault-tanúsítványok kezelése | a Key Vault Tanúsítványfelhasználó szerepköre a Key Vaulthoz, a DNS-zónák DNS-zóna közreműködői szerepköre | Nem támogatott |
| Bővítmény | ingressapplicationgateway-AKS-klaszter neve | Kezeli az Application Gateway bejövőforgalom-vezérlőhöz (AGIC) szükséges hálózati erőforrásokat | Az üzembehelyezési topológiától függ | Nem támogatott |
| Bővítmény | Konténer-elemzések | Gyűjti a tárolónaplókat és a leltáradatokat, és elküldi azokat egy Log Analytics munkaterületre | A fürt felügyelt identitását használja; nincs szükség a Monitoring Metrics Publisher szerepkörre | A klaszter identitásának használata |
| Bővítmény | Virtual-Node (ACIConnector) | Az Azure Container Instances (ACI) szükséges hálózati erőforrásainak kezelése | Közreműködői szerepkör a csomópont erőforráscsoporthoz | Nem támogatott |
| Bővítmény | cost-analysis-identity | Összegyűjti a költségfelosztáshoz szükséges Azure Resource Manager-azonosítókat | Olvasási hozzáférés a csomópont erőforráscsoportjához | Nem támogatott |
| Munkaterhelés-azonosság | Felhasználó által konfigurált Microsoft Entra identitás | Lehetővé teszi, hogy az alkalmazások biztonságosan hozzáférjenek a felhőbeli erőforrásokhoz a Microsoft Entra számítási feladatazonosítójával | A számítási feladat által elért erőforrásoktól függ | Szükséges |
Megjegyzés:
A kubelet-identitáshoz ACR lekérési szerepkör szükséges. Az RBAC Registry Permissions módot használó regiszterekhez használja a(z) AcrPull szerepkört. Az RBAC Registry + ABAC-tárengedélyek módban lévő beállításjegyzékekhez használja a Container Registry Repository Reader szerepkört. Csak akkor adja hozzá a Container Registry Repository Catalog Lister szerepkört, ha az identitásnak adattárakat kell listáznia. További információ: AKS-csomópont megfeleltetett identitása.
Az alkalmazás-útválasztási sor az NGINX-alapú felületet ismerteti. A Microsoft 2026. november végéig támogatást nyújt az alkalmazásútválasztási bővítmény NGINX Ingress-erőforrásaihoz készült kritikus biztonsági javításokhoz. 2026 novemberére migrálás az Application Routing Gateway API-ba vagy egy másik támogatott implementációba. Az Átjáró API DNS- és TLS-integrációja Microsoft Entra Számítási feladat ID használ a bővítmény felügyelt identitása helyett. Az Átjáró API-hoz hozzon létre egy felhasználó által hozzárendelt felügyelt identitást, adja meg a szükséges Azure DNS és Azure Key Vault szerepköröket, és hozzon létre összevont identitás hitelesítő adatokat a Kubernetes-szolgáltatásfiókokhoz.
Az AGIC-engedélyek az Application Gateway üzembe helyezésétől függnek. Amikor a bővítmény létrehoz egy új Application Gatewayt, általában automatikusan hozzárendeli a szükséges engedélyeket. Ha manuálisan kell hozzárendelnie az engedélyeket, rendelje hozzá a bővítmény identitásához a Network Contributor szerepkört az Application Gateway alhálózatán. Ha egy meglévő Application Gateway az AKS-fürttől eltérő erőforráscsoportban található, rendelje hozzá a bővítmény identitásához a Network Contributor és a Reader szerepkört az Application Gateway erőforráscsoportján. További információ: Az AGIC engedélyezése új Application Gateway használatával , valamint az AGIC engedélyezése meglévő Application Gateway használatával.
A Container Insights alapértelmezés szerint felügyeltidentitás-hitelesítést használ, és a fürt felügyelt identitásával küldi az adatokat az Azure Monitornak. Az örökölt hitelesítés, amely a monitorozási metrikák Publisher szerepkört igényelte, 2026. szeptember 30-án megszűnik. A Container Insights naplókat és leltáradatokat gyűjt egy Log Analytics munkaterületen; Azure Monitor Prometheus felügyelt szolgáltatása külön gyűjti a Prometheus-metrikákat egy Azure Monitor munkaterületen. További információ: Container Insights-hitelesítés.
Az AKS létrehozza a cost-analysis-identity elemet a csomópont-erőforráscsoporthoz való olvasási hozzáféréssel, és a költségelemzés engedélyezésekor hozzárendeli a fürt csomópontkészleteihez. Nem adhat meg másik identitást a bővítményhez. További információ: Az AKS költségelemzésének engedélyezése.
A Microsoft Entra Számítási feladat ID egy pod és az Azure közötti identitásmodell, nem pedig egy fürt vagy bővítmény által felügyelt identitás. Konfigurálja az egyes munkaterhelések által használt Microsoft Entra-identitást, lássa el a Kubernetes-szolgáltatásfiókot az identitás ügyfélazonosítójával, és hozzon létre egy összevont identitáshitelesítő adatot. További információ: Microsoft Entra Számítási feladat ID üzembe helyezése és konfigurálása.
Következő lépés
Engedélyezze a kívánt felügyelt identitástípust egy új vagy meglévő AKS-fürtön az alábbi útmutatók használatával: