Felügyelt identitások Azure Kubernetes Service (AKS) áttekintésében

Ez a cikk áttekintést nyújt a rendszer által hozzárendelt és a felhasználó által hozzárendelt felügyelt identitásokról az AKS-ben, beleértve azok működését, a szerepkör-hozzárendeléseket és az AKS-specifikus felügyelt identitásfunkciókat.

Az Azure-beli felügyelt identitásokkal kapcsolatos további információkért tekintse meg az Azure-erőforrások felügyelt identitásainak dokumentációját.

Megjegyzés:

A felügyelt identitások lefedik az AKS-klaszter az Azure-on identitás forgatókönyvet – azt, hogy az AKS-klaszter hogyan cselekszik az Azure-on az erőforrások az ön nevében történő kezeléséhez. A többi identitásforgatókönyvben (vezérlősíkos hitelesítés és engedélyezés, pod–Azure számítási feladat identitása) lásd az AKS hozzáférési és identitásbeállításait.

Megjegyzés:

A rendszer által hozzárendelt és a felhasználó által hozzárendelt identitástípusok eltérnek a számítási feladatok identitásától, amelyet egy podon futó alkalmazás használ.

AKS felügyelt identitás engedélyezési folyamata

Az AKS-fürtök rendszer által hozzárendelt vagy felhasználó által kezelt identitásokkal kérnek jogkivonatokat a Microsoft Entra rendszeréből. Ezek a jogkivonatok segítenek engedélyezni az Azure-ban futó egyéb erőforrásokhoz való hozzáférést. Hozzárendel egy Azure-szerepköralapú hozzáférés-vezérlési (Azure RBAC) szerepkört a felügyelt identitáshoz, hogy engedélyeket adjon egy adott Azure-erőforrásnak. Engedélyt adhat például egy felügyelt identitásnak, hogy hozzáférhessen egy Azure kulcstartó titkaihoz a fürt számára.

Felügyelt identitás viselkedése az AKS-ben

Amikor egy AKS-fürt üzembe helyezésre kerül, a rendszer automatikusan létrehoz egy rendszer által hozzárendelt felügyelt identitást alapértelmezés szerint. Egy felhasználó által hozzárendelt felügyelt identitással is létrehozhatja a fürtöt. Alternatív megoldásként egy meglévő fürtöt frissíthet egy másik típusú felügyelt identitásra.

Ha a fürt már használ felügyelt identitást, és módosítja az identitástípust (például a rendszer által hozzárendelt identitásról a felhasználó által hozzárendeltre), késés várható, amíg a vezérlő sík összetevői átállnak az új identitásra. A vezérlősík összetevői továbbra is a régi identitást használják, amíg a régi identitás tokenje le nem jár. A jogkivonat frissítése után átváltanak az új identitásra. Ez a folyamat több órát is igénybe vehet.

Megjegyzés:

Felügyelt identitás helyett alkalmazás szolgáltatásnevével is létrehozhat fürtöt. A biztonság és a könnyű használat érdekében azonban használjon felügyelt identitást egy alkalmazás-szolgáltatásnéven. Ha meglévő fürtje van, amely egy alkalmazás szolgáltatás felelőst használ, frissíthető, hogy felügyelt identitást használjon.

AKS-identitás és hitelesítő adatok kezelése

Az Azure platform kezeli a rendszer által hozzárendelt és a felhasználó által hozzárendelt felügyelt identitásokat és azok hitelesítő adatait is, így anélkül engedélyezheti a hozzáférést az alkalmazásokból, hogy titkos kulcsokat kellene kiépítenie vagy elforgatnia.

Rendszer által hozzárendelt felügyelt identitás

Az alábbi táblázat a rendszer által hozzárendelt felügyelt identitás fő jellemzőit foglalja össze az AKS-ben:

Hogyan van létrehozva Életciklus viselkedése Erőforrás-megosztás Gyakori használati esetek az AKS-ben
Azure-erőforrás, például AKS-fürt részeként létrehozva A szülőerőforrás életciklusához van kötve, így a szülőerőforrás törlésekor törlődik Csak egyetlen erőforráshoz társítható • Egyetlen Azure-erőforrásban található számítási feladatok
• Független identitást igénylő számítási feladatok

Felhasználó által hozzárendelt felügyelt identitás

Az alábbi táblázat a felhasználó által hozzárendelt felügyelt identitás fő jellemzőit foglalja össze az AKS-ben:

Hogyan van létrehozva Életciklus viselkedése Erőforrás-megosztás Gyakori használati esetek az AKS-ben
Az Azure-erőforrás önállóként van létrehozva, és a fürt létrehozása előtt kell már léteznie. Független az adott erőforrás életciklusától, ezért manuális törlést igényel, ha már nincs rá szükség Több erőforrás között is megosztható • Több erőforráson futó és egyetlen identitással rendelkező számítási feladatok
• Olyan számítási feladatok, amelyek előhitelesítést igényelnek egy biztonságos erőforráshoz egy kiépítési folyamat részeként
• Olyan számítási feladatok, amelyekben az erőforrásokat gyakran újrahasznosítják, de konzisztens engedélyekre van szükségük

Előre létrehozott kubelet által felügyelt identitás

Az előre létrehozott kubelet felügyelt identitás egy opcionális, felhasználó által hozzárendelt identitás, amellyel a Kubelet más erőforrásokhoz is hozzáférhet az Azure-ban. Ez a funkció olyan forgatókönyveket tesz lehetővé, mint például az Azure Container Registry (ACR) csatlakoztatása a fürt létrehozása során. Ha nem ad meg felhasználó által hozzárendelt felügyelt identitást a kubelethez, az AKS létrehoz egy felhasználó által hozzárendelt kubelet-identitást a csomópont erőforráscsoportjában. Ha a felhasználó által hozzárendelt kubelet-identitás az alapértelmezett feldolgozó csomópont erőforráscsoportján kívül van, rendelje hozzá a felügyelt identitáskezelő szerepkört a fürt vezérlősíkjának identitásához, akár rendszer által hozzárendelt, akár felhasználó által hozzárendelt, és a szerepkör-hozzárendelés hatóköre a kubelet-identitásra van korlátozva.

Szerepkörök hozzárendelése felügyelt identitásokhoz az AKS-ben

Hozzárendelhet egy Azure RBAC-szerepkört egy felügyelt identitáshoz, hogy egy másik Azure-erőforrás fürtengedélyeit biztosítsa. Az Azure RBAC támogatja mind a beépített, mind az egyéni szerepkördefiníciókat, amelyek engedélyszinteket határoznak meg. Szerepkör hozzárendeléséhez tekintse meg az Azure-szerepkörök hozzárendelésének lépéseit.

Ha Azure RBAC-szerepkört rendel egy felügyelt identitáshoz, meg kell határoznia a szerepkör hatókörét. Általában ajánlott a szerepkörök hatókörét a felügyelt identitás által megkövetelt minimális jogosultságokra korlátozni. Az Azure RBAC-szerepkörök hatókörének megismeréséhez tekintse meg az Azure RBAC hatókörét.

Vezérlősík felügyelt identitás szerepkör-hozzárendelései

Ha saját virtuális hálózatot, csatlakoztatott Azure-lemezeket, statikus IP-címet, útvonaltáblát vagy felhasználó által hozzárendelt kubelet-identitást hoz létre és használ, ahol az erőforrások a feldolgozó csomópont erőforráscsoportján kívül vannak, az Azure CLI automatikusan hozzáadja a szerepkör-hozzárendelést. Ha ARM-sablont vagy más módszert használ, a felügyelt identitás egyszerű azonosítójával hajthat végre szerepkör-hozzárendelést.

Ha nem a Azure CLI használja, de saját virtuális hálózatot használ, csatolt Azure lemezeket, statikus IP-címet, útvonaltáblát vagy felhasználó által hozzárendelt kubelet-identitást, ahol ezek az erőforrások kívül esnek a feldolgozó csomópont erőforráscsoportján, javasoljuk, hogy használjon felhasználó által hozzárendelt felügyelt identitást a vezérlősíkhoz, és manuálisan végezze el a szükséges szerepkör-hozzárendelést az identitás egyszerű azonosítójával.

Ha a vezérlősík rendszer által hozzárendelt felügyelt identitást használ, az identitást a fürttel egy időben hozza létre, így a szerepkör-hozzárendelést csak a fürt létrehozása után hajthatja végre. A klaszter létrehozása után kérje le az identitás egyszerű azonosítóját, és rendelje hozzá a szükséges szerepkört.

Az AKS által használt felügyelt identitások összegzése

Az AKS számos felügyelt identitást használ a beépített szolgáltatásokhoz és bővítményekhez. Az alábbi táblázat összefoglalja az AKS által használt felügyelt identitásokat, azok használati eseteit, az alapértelmezett engedélyeket, valamint azt, hogy saját identitást hozhat-e létre:

Személyazonosság Név Felhasználási eset Alapértelmezett engedélyek Saját identitás létrehozása
Irányítósík AKS-fürt neve Az AKS vezérlősík-összetevői a fürterőforrások kezelésére szolgálnak, beleértve a bejövő terheléselosztókat, az AKS által kezelt nyilvános IP-címeket, a fürt automatikus skálázóját, valamint az Azure Disk, File és Blob CSI-illesztőprogramokat. Közreműködői szerepkör a csomópont erőforráscsoporthoz Támogatott
Kubelet AKS-fürt név-ügynökkészlete Hitelesítés az Azure Container Registry (ACR) használatával Nincs; a regiszter engedélyezési módjától függően ACR-pull szerepkör szükséges Támogatott
Bővítmény AzureNPM Nincs szükség identitásra N/A Nem támogatott
Bővítmény AzureCNI hálózatfigyelés Nincs szükség identitásra N/A Nem támogatott
Bővítmény azure-policy (kapuőr) Nincs szükség identitásra N/A Nem támogatott
Bővítmény Calico Nincs szükség identitásra N/A Nem támogatott
Bővítmény alkalmazás-útválasztás (NGINX) Azure DNS- és Azure Key Vault-tanúsítványok kezelése a Key Vault Tanúsítványfelhasználó szerepköre a Key Vaulthoz, a DNS-zónák DNS-zóna közreműködői szerepköre Nem támogatott
Bővítmény ingressapplicationgateway-AKS-klaszter neve Kezeli az Application Gateway bejövőforgalom-vezérlőhöz (AGIC) szükséges hálózati erőforrásokat Az üzembehelyezési topológiától függ Nem támogatott
Bővítmény Konténer-elemzések Gyűjti a tárolónaplókat és a leltáradatokat, és elküldi azokat egy Log Analytics munkaterületre A fürt felügyelt identitását használja; nincs szükség a Monitoring Metrics Publisher szerepkörre A klaszter identitásának használata
Bővítmény Virtual-Node (ACIConnector) Az Azure Container Instances (ACI) szükséges hálózati erőforrásainak kezelése Közreműködői szerepkör a csomópont erőforráscsoporthoz Nem támogatott
Bővítmény cost-analysis-identity Összegyűjti a költségfelosztáshoz szükséges Azure Resource Manager-azonosítókat Olvasási hozzáférés a csomópont erőforráscsoportjához Nem támogatott
Munkaterhelés-azonosság Felhasználó által konfigurált Microsoft Entra identitás Lehetővé teszi, hogy az alkalmazások biztonságosan hozzáférjenek a felhőbeli erőforrásokhoz a Microsoft Entra számítási feladatazonosítójával A számítási feladat által elért erőforrásoktól függ Szükséges

Megjegyzés:

A kubelet-identitáshoz ACR lekérési szerepkör szükséges. Az RBAC Registry Permissions módot használó regiszterekhez használja a(z) AcrPull szerepkört. Az RBAC Registry + ABAC-tárengedélyek módban lévő beállításjegyzékekhez használja a Container Registry Repository Reader szerepkört. Csak akkor adja hozzá a Container Registry Repository Catalog Lister szerepkört, ha az identitásnak adattárakat kell listáznia. További információ: AKS-csomópont megfeleltetett identitása.

Az alkalmazás-útválasztási sor az NGINX-alapú felületet ismerteti. A Microsoft 2026. november végéig támogatást nyújt az alkalmazásútválasztási bővítmény NGINX Ingress-erőforrásaihoz készült kritikus biztonsági javításokhoz. 2026 novemberére migrálás az Application Routing Gateway API-ba vagy egy másik támogatott implementációba. Az Átjáró API DNS- és TLS-integrációja Microsoft Entra Számítási feladat ID használ a bővítmény felügyelt identitása helyett. Az Átjáró API-hoz hozzon létre egy felhasználó által hozzárendelt felügyelt identitást, adja meg a szükséges Azure DNS és Azure Key Vault szerepköröket, és hozzon létre összevont identitás hitelesítő adatokat a Kubernetes-szolgáltatásfiókokhoz.

Az AGIC-engedélyek az Application Gateway üzembe helyezésétől függnek. Amikor a bővítmény létrehoz egy új Application Gatewayt, általában automatikusan hozzárendeli a szükséges engedélyeket. Ha manuálisan kell hozzárendelnie az engedélyeket, rendelje hozzá a bővítmény identitásához a Network Contributor szerepkört az Application Gateway alhálózatán. Ha egy meglévő Application Gateway az AKS-fürttől eltérő erőforráscsoportban található, rendelje hozzá a bővítmény identitásához a Network Contributor és a Reader szerepkört az Application Gateway erőforráscsoportján. További információ: Az AGIC engedélyezése új Application Gateway használatával , valamint az AGIC engedélyezése meglévő Application Gateway használatával.

A Container Insights alapértelmezés szerint felügyeltidentitás-hitelesítést használ, és a fürt felügyelt identitásával küldi az adatokat az Azure Monitornak. Az örökölt hitelesítés, amely a monitorozási metrikák Publisher szerepkört igényelte, 2026. szeptember 30-án megszűnik. A Container Insights naplókat és leltáradatokat gyűjt egy Log Analytics munkaterületen; Azure Monitor Prometheus felügyelt szolgáltatása külön gyűjti a Prometheus-metrikákat egy Azure Monitor munkaterületen. További információ: Container Insights-hitelesítés.

Az AKS létrehozza a cost-analysis-identity elemet a csomópont-erőforráscsoporthoz való olvasási hozzáféréssel, és a költségelemzés engedélyezésekor hozzárendeli a fürt csomópontkészleteihez. Nem adhat meg másik identitást a bővítményhez. További információ: Az AKS költségelemzésének engedélyezése.

A Microsoft Entra Számítási feladat ID egy pod és az Azure közötti identitásmodell, nem pedig egy fürt vagy bővítmény által felügyelt identitás. Konfigurálja az egyes munkaterhelések által használt Microsoft Entra-identitást, lássa el a Kubernetes-szolgáltatásfiókot az identitás ügyfélazonosítójával, és hozzon létre egy összevont identitáshitelesítő adatot. További információ: Microsoft Entra Számítási feladat ID üzembe helyezése és konfigurálása.

Következő lépés

Engedélyezze a kívánt felügyelt identitástípust egy új vagy meglévő AKS-fürtön az alábbi útmutatók használatával: