Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Az üzemeltetett vezérlősíkokkal rendelkező Azure Red Hat OpenShift felhasználó által hozzárendelt felügyelt identitásokat használ arra, hogy megadja az OpenShift-fürt Operátorainak a fürtműveletek végrehajtásához szükséges Azure-engedélyeket. A fürt létrehozása előtt létre kell hoznia ezeket a felügyelt identitásokat, és hozzájuk kell rendelnie a megfelelő Azure-szerepköröket.
Ez a cikk bemutatja, hogyan működnek a felügyelt identitások az üzemeltetett vezérlősíkokkal Azure Red Hat OpenShift, felsorolja az összes szükséges identitást, és ismerteti az egyes szerepkör-hozzárendeléseket.
A felügyelt identitások működése az Azure Red Hat OpenShiftben hosztolt vezérlősíkok esetén
Az üzemeltetett vezérlősíkokat használó Azure Red Hat OpenShiftben az infrastruktúrát kezelő OpenShift-fürt operátorai különálló összetevőkként futnak, amelyek mindegyikének saját Azure-beli engedélyekre van szüksége. Ahelyett, hogy egyetlen hitelesítő adatot osztanak meg, minden operátor saját, felhasználó által hozzárendelt felügyelt identitást kap csak a szükséges engedélyekkel.
A felügyelt identitások három kategóriába vannak rendezve:
- Vezérlősík operátori identitásai – A Red Hat Azure fiókjában az üzemeltetett vezérlősíkon futó OpenShift operátorok használják. Ezek az operátorok kezelik a fürtszintű infrastruktúrát, például a csomópontok kiépítését, a hálózati konfigurációt és a bejövő forgalmat.
- Adatsík operátori identitásai – A Azure-fiók feldolgozó csomópontjain futó OpenShift-operátorok használják. Három operátornak (Disk Storage, fájltárolónak és lemezkép-beállításjegyzéknek) külön adatsík-identitásra van szüksége a vezérlősík identitásán kívül.
- Szolgáltatás által felügyelt identitás – A Azure Red Hat OpenShift üzemeltetett vezérlősíkok szolgáltatása által használt egyetlen identitás. Ez az identitás engedélyezi a fürt operátoraihoz tartozó felügyelt identitások használatát, és föderált hitelesítő adatokat hoz létre az adatsík operátori identitásaihoz.
Az OpenShift-klaszter operátorairól további információkért lásd az OpenShift Container Platform dokumentációjának Klaszteroperátorok című részét.
Szükséges felügyelt identitások
Az üzemeltetett vezérlősíkokat tartalmazó Azure Red Hat OpenShift-fürt 13 felhasználó által hozzárendelt felügyelt identitást igényel: kilencet a vezérlősík-operátorokhoz, hármat az adatsík-operátorokhoz, egyet pedig magához a szolgáltatáshoz.
A vezérlősík operátori identitásai tartalmazzák a KMS-operátor identitását, amely hozzáfér az ügyfél által felügyelt etcd titkosítási kulcshoz Azure Key Vault.
A fürtnek ezekkel a felügyelt identitásokkal kell rendelkeznie ugyanabban az előfizetésben és ugyanabban a régióban.
Az identitások és szerepkör-hozzárendelések létrehozásához közreműködői és felhasználói hozzáférés-rendszergazdai engedélyekre vagy tulajdonosi engedélyekre van szüksége az erőforráscsoportban.
Vezérlősík operátori identitásai
Az alábbi vezérlősík-operátorok mindegyikéhez egy felhasználó által hozzárendelt felügyelt identitás szükséges:
| Operator | Description |
|---|---|
| OpenShift klaszter API-szolgáltató | Kezeli a fürt csomópontjait, hálózatait és lemezeit. |
| OpenShift vezérlősík operátor | Beolvassa az OpenShift-klaszterhez szükséges erőforrásokat. |
| OpenShift Cloud Controller Manager | Kezeli a felhőszolgáltatók integrációját a terheléselosztókhoz és a csomópontok életciklusához. |
| OpenShift-klaszter belépési forgalom operátora | A fürtszolgáltatásokhoz való külső hozzáférést terheléselosztókon és DNS-eken keresztül kezeli. |
| OpenShift Disk Storage operátor | Kezeli a fürt Azure Disk perzisztens köteteit. |
| OpenShift Fájltároló operátor | Kezeli a fürt Azure Files-alapú perzisztens köteteit. |
| OpenShift Image Registry-operátor | Kezeli a klaszter beépített konténerkép-regiszterét. |
| OpenShift hálózati operátor | Kezeli a fürt felhőhálózati konfigurációját. |
A KMS-operátor identitásával is rendelkeznie kell:
| Operator | Description |
|---|---|
| KMS (Kulcskezelő Szolgáltatás) | Hozzáfér az ügyfél által felügyelt titkosítási kulcshoz a Azure Key Vault. |
Adatsík operátori identitásai
Három operátornak külön adatsík-identitásra van szüksége a vezérlősík identitásán kívül. Az alábbi adatsík-operátorok mindegyikéhez egy felhasználó által hozzárendelt felügyelt identitással kell rendelkeznie:
| Operator | Alkalmazás célja |
|---|---|
| OpenShift Disk Storage operátor | Az Azure-lemezműveleteket a munkavégző csomópontokról kezeli. |
| OpenShift Fájltároló operátor | Az Azure Files-műveleteket a feldolgozó csomópontokon kezeli. |
| OpenShift Image Registry-operátor | A képregiszter műveleteit a munkacsomópontokról kezeli. |
Szolgáltatás által felügyelt identitás
Az üzemeltetett vezérlősíkokkal rendelkező Azure Red Hat OpenShift szolgáltatáshoz egy felhasználó által hozzárendelt felügyelt identitásra van szükség. Ez az identitás felügyeleti műveleteket végez a fürtön, engedélyezi a felügyelt identitásokat a fürt operátorai számára, és federált hitelesítő adatokat hoz létre az adatsík operátori identitásaihoz.
Szerepkörök hozzárendelése
Rendeljen hozzá egy vagy több felügyelt identitást egy vagy több Azure szerepkörhöz a megfelelő hatókörben. A fürt létrehozása előtt végezze el az összes szerepkör-hozzárendelést. Az alábbi táblázatokban (alhálózat, virtuális hálózat és hálózati biztonsági csoport) hivatkozott hatókörök ugyanazok a hálózati erőforrások, amelyeket a fürthálózat tervezésekor tervez.
Vezérlősík operátori szerepkör-hozzárendelései
Az alábbi táblázat felsorolja az egyes vezérlősík-operátori identitásokhoz szükséges szerepkör-hozzárendelést, valamint azt a hatókört, amelyhez a szerepkör hozzá van rendelve.
| Felügyelt identitás | Role | Scope |
|---|---|---|
| OpenShift klaszter API-szolgáltató | Azure Red Hat OpenShift hosztolt vezérlősíkok Cluster API-szolgáltatója | Virtuális hálózat és alhálózat |
| OpenShift vezérlősík operátor | Azure Red Hat OpenShift üzemeltetett vezérlősíkok Vezérlősík-operátor | Alhálózat és hálózati biztonsági csoport |
| OpenShift Cloud Controller Manager | Azure Red Hat OpenShift Cloud Controller Manager | Virtuális hálózat, alhálózat és hálózati biztonsági csoport |
| OpenShift-klaszter belépési forgalom operátora | Azure Red Hat OpenShift fürt bejövőforgalom-operátora | Virtuális hálózat és alhálózat |
| OpenShift Disk Storage operátor | None | N/A |
| OpenShift Fájltároló operátor | Azure Red Hat OpenShift Fájltároló operátor | Virtuális hálózat, alhálózat és hálózati biztonsági csoport |
| OpenShift Image Registry-operátor | Azure Red Hat OpenShift lemezképjegyzék-operátor | VNet |
| OpenShift hálózati operátor | Azure Red Hat OpenShift hálózati operátor | Virtuális hálózat és alhálózat |
A KMS-identitáshoz a következő szerepkör-hozzárendelés is szükséges:
| Felügyelt identitás | Role | Scope |
|---|---|---|
| KMS (Kulcskezelő Szolgáltatás) | Key Vault titkosítási felhasználó | Azure Key Vault |
Adatsík operátori szerepkör-hozzárendelései
Az alábbi táblázat az adatsík operátori identitásaihoz szükséges szerepkör-hozzárendeléseket sorolja fel.
| Felügyelt identitás | Role | Scope |
|---|---|---|
| OpenShift Disk Storage operátor | None | N/A |
| OpenShift Fájltároló operátor | Azure Red Hat OpenShift Fájltároló operátor | Virtuális hálózat, alhálózat és hálózati biztonsági csoport |
| OpenShift Image Registry-operátor | Azure Red Hat OpenShift lemezképjegyzék-operátor | VNet |
A szolgáltatás által felügyelt identitás szerepkör-hozzárendelései
A szolgáltatás által felügyelt identitásnak több szerepkör-hozzárendelésre van szüksége különböző hatókörökben.
Szolgáltatásszerepkör-hozzárendelések
Rendelje hozzá a Azure Red Hat OpenShift üzemeltetett vezérlősíkokkal szolgáltatásszerepkört a szolgáltatás felügyelt identitásához a következő hatókörökben:
- VNet
- Subnet
- Hálózati biztonsági csoport
Olvasói szerepkör-hozzárendelések
Rendelje hozzá az Olvasó szerepkört a szolgáltatás által felügyelt identitáshoz minden vezérlősík operátor által felügyelt identitásán. Ez a szerepkör lehetővé teszi a szolgáltatás számára az egyes Operátor-identitások tulajdonságainak beolvasását a fürt kiépítése során.
Összevont hitelesítőadat-szerepkör-hozzárendelések
Rendelje hozzá az Azure Red Hat OpenShift federált hitelesítőadat-szerepkört a szolgáltatás által felügyelt identitáshoz minden adatsíkbeli Operátor által felügyelt identitáson. Ez a szerepkör lehetővé teszi a szolgáltatás számára, hogy összevont hitelesítő adatokat hozzon létre, amelyek lehetővé teszik az adatsík operátorai számára a számítási feladatok identitásának használatával történő hitelesítést.