Az Azure Red Hat OpenShift hostolt vezérlősíkjaihoz szükséges felügyelt identitások és szerepkör-hozzárendelések (előzetes verzió)

Az üzemeltetett vezérlősíkokkal rendelkező Azure Red Hat OpenShift felhasználó által hozzárendelt felügyelt identitásokat használ arra, hogy megadja az OpenShift-fürt Operátorainak a fürtműveletek végrehajtásához szükséges Azure-engedélyeket. A fürt létrehozása előtt létre kell hoznia ezeket a felügyelt identitásokat, és hozzájuk kell rendelnie a megfelelő Azure-szerepköröket.

Ez a cikk bemutatja, hogyan működnek a felügyelt identitások az üzemeltetett vezérlősíkokkal Azure Red Hat OpenShift, felsorolja az összes szükséges identitást, és ismerteti az egyes szerepkör-hozzárendeléseket.

A felügyelt identitások működése az Azure Red Hat OpenShiftben hosztolt vezérlősíkok esetén

Az üzemeltetett vezérlősíkokat használó Azure Red Hat OpenShiftben az infrastruktúrát kezelő OpenShift-fürt operátorai különálló összetevőkként futnak, amelyek mindegyikének saját Azure-beli engedélyekre van szüksége. Ahelyett, hogy egyetlen hitelesítő adatot osztanak meg, minden operátor saját, felhasználó által hozzárendelt felügyelt identitást kap csak a szükséges engedélyekkel.

A felügyelt identitások három kategóriába vannak rendezve:

  • Vezérlősík operátori identitásai – A Red Hat Azure fiókjában az üzemeltetett vezérlősíkon futó OpenShift operátorok használják. Ezek az operátorok kezelik a fürtszintű infrastruktúrát, például a csomópontok kiépítését, a hálózati konfigurációt és a bejövő forgalmat.
  • Adatsík operátori identitásai – A Azure-fiók feldolgozó csomópontjain futó OpenShift-operátorok használják. Három operátornak (Disk Storage, fájltárolónak és lemezkép-beállításjegyzéknek) külön adatsík-identitásra van szüksége a vezérlősík identitásán kívül.
  • Szolgáltatás által felügyelt identitás – A Azure Red Hat OpenShift üzemeltetett vezérlősíkok szolgáltatása által használt egyetlen identitás. Ez az identitás engedélyezi a fürt operátoraihoz tartozó felügyelt identitások használatát, és föderált hitelesítő adatokat hoz létre az adatsík operátori identitásaihoz.

Az OpenShift-klaszter operátorairól további információkért lásd az OpenShift Container Platform dokumentációjának Klaszteroperátorok című részét.

Szükséges felügyelt identitások

Az üzemeltetett vezérlősíkokat tartalmazó Azure Red Hat OpenShift-fürt 13 felhasználó által hozzárendelt felügyelt identitást igényel: kilencet a vezérlősík-operátorokhoz, hármat az adatsík-operátorokhoz, egyet pedig magához a szolgáltatáshoz.
A vezérlősík operátori identitásai tartalmazzák a KMS-operátor identitását, amely hozzáfér az ügyfél által felügyelt etcd titkosítási kulcshoz Azure Key Vault.

A fürtnek ezekkel a felügyelt identitásokkal kell rendelkeznie ugyanabban az előfizetésben és ugyanabban a régióban.
Az identitások és szerepkör-hozzárendelések létrehozásához közreműködői és felhasználói hozzáférés-rendszergazdai engedélyekre vagy tulajdonosi engedélyekre van szüksége az erőforráscsoportban.

Vezérlősík operátori identitásai

Az alábbi vezérlősík-operátorok mindegyikéhez egy felhasználó által hozzárendelt felügyelt identitás szükséges:

Operator Description
OpenShift klaszter API-szolgáltató Kezeli a fürt csomópontjait, hálózatait és lemezeit.
OpenShift vezérlősík operátor Beolvassa az OpenShift-klaszterhez szükséges erőforrásokat.
OpenShift Cloud Controller Manager Kezeli a felhőszolgáltatók integrációját a terheléselosztókhoz és a csomópontok életciklusához.
OpenShift-klaszter belépési forgalom operátora A fürtszolgáltatásokhoz való külső hozzáférést terheléselosztókon és DNS-eken keresztül kezeli.
OpenShift Disk Storage operátor Kezeli a fürt Azure Disk perzisztens köteteit.
OpenShift Fájltároló operátor Kezeli a fürt Azure Files-alapú perzisztens köteteit.
OpenShift Image Registry-operátor Kezeli a klaszter beépített konténerkép-regiszterét.
OpenShift hálózati operátor Kezeli a fürt felhőhálózati konfigurációját.

A KMS-operátor identitásával is rendelkeznie kell:

Operator Description
KMS (Kulcskezelő Szolgáltatás) Hozzáfér az ügyfél által felügyelt titkosítási kulcshoz a Azure Key Vault.

Adatsík operátori identitásai

Három operátornak külön adatsík-identitásra van szüksége a vezérlősík identitásán kívül. Az alábbi adatsík-operátorok mindegyikéhez egy felhasználó által hozzárendelt felügyelt identitással kell rendelkeznie:

Operator Alkalmazás célja
OpenShift Disk Storage operátor Az Azure-lemezműveleteket a munkavégző csomópontokról kezeli.
OpenShift Fájltároló operátor Az Azure Files-műveleteket a feldolgozó csomópontokon kezeli.
OpenShift Image Registry-operátor A képregiszter műveleteit a munkacsomópontokról kezeli.

Szolgáltatás által felügyelt identitás

Az üzemeltetett vezérlősíkokkal rendelkező Azure Red Hat OpenShift szolgáltatáshoz egy felhasználó által hozzárendelt felügyelt identitásra van szükség. Ez az identitás felügyeleti műveleteket végez a fürtön, engedélyezi a felügyelt identitásokat a fürt operátorai számára, és federált hitelesítő adatokat hoz létre az adatsík operátori identitásaihoz.

Szerepkörök hozzárendelése

Rendeljen hozzá egy vagy több felügyelt identitást egy vagy több Azure szerepkörhöz a megfelelő hatókörben. A fürt létrehozása előtt végezze el az összes szerepkör-hozzárendelést. Az alábbi táblázatokban (alhálózat, virtuális hálózat és hálózati biztonsági csoport) hivatkozott hatókörök ugyanazok a hálózati erőforrások, amelyeket a fürthálózat tervezésekor tervez.

Vezérlősík operátori szerepkör-hozzárendelései

Az alábbi táblázat felsorolja az egyes vezérlősík-operátori identitásokhoz szükséges szerepkör-hozzárendelést, valamint azt a hatókört, amelyhez a szerepkör hozzá van rendelve.

Felügyelt identitás Role Scope
OpenShift klaszter API-szolgáltató Azure Red Hat OpenShift hosztolt vezérlősíkok Cluster API-szolgáltatója Virtuális hálózat és alhálózat
OpenShift vezérlősík operátor Azure Red Hat OpenShift üzemeltetett vezérlősíkok Vezérlősík-operátor Alhálózat és hálózati biztonsági csoport
OpenShift Cloud Controller Manager Azure Red Hat OpenShift Cloud Controller Manager Virtuális hálózat, alhálózat és hálózati biztonsági csoport
OpenShift-klaszter belépési forgalom operátora Azure Red Hat OpenShift fürt bejövőforgalom-operátora Virtuális hálózat és alhálózat
OpenShift Disk Storage operátor None N/A
OpenShift Fájltároló operátor Azure Red Hat OpenShift Fájltároló operátor Virtuális hálózat, alhálózat és hálózati biztonsági csoport
OpenShift Image Registry-operátor Azure Red Hat OpenShift lemezképjegyzék-operátor VNet
OpenShift hálózati operátor Azure Red Hat OpenShift hálózati operátor Virtuális hálózat és alhálózat

A KMS-identitáshoz a következő szerepkör-hozzárendelés is szükséges:

Felügyelt identitás Role Scope
KMS (Kulcskezelő Szolgáltatás) Key Vault titkosítási felhasználó Azure Key Vault

Adatsík operátori szerepkör-hozzárendelései

Az alábbi táblázat az adatsík operátori identitásaihoz szükséges szerepkör-hozzárendeléseket sorolja fel.

Felügyelt identitás Role Scope
OpenShift Disk Storage operátor None N/A
OpenShift Fájltároló operátor Azure Red Hat OpenShift Fájltároló operátor Virtuális hálózat, alhálózat és hálózati biztonsági csoport
OpenShift Image Registry-operátor Azure Red Hat OpenShift lemezképjegyzék-operátor VNet

A szolgáltatás által felügyelt identitás szerepkör-hozzárendelései

A szolgáltatás által felügyelt identitásnak több szerepkör-hozzárendelésre van szüksége különböző hatókörökben.

Szolgáltatásszerepkör-hozzárendelések

Rendelje hozzá a Azure Red Hat OpenShift üzemeltetett vezérlősíkokkal szolgáltatásszerepkört a szolgáltatás felügyelt identitásához a következő hatókörökben:

  • VNet
  • Subnet
  • Hálózati biztonsági csoport

Olvasói szerepkör-hozzárendelések

Rendelje hozzá az Olvasó szerepkört a szolgáltatás által felügyelt identitáshoz minden vezérlősík operátor által felügyelt identitásán. Ez a szerepkör lehetővé teszi a szolgáltatás számára az egyes Operátor-identitások tulajdonságainak beolvasását a fürt kiépítése során.

Összevont hitelesítőadat-szerepkör-hozzárendelések

Rendelje hozzá az Azure Red Hat OpenShift federált hitelesítőadat-szerepkört a szolgáltatás által felügyelt identitáshoz minden adatsíkbeli Operátor által felügyelt identitáson. Ez a szerepkör lehetővé teszi a szolgáltatás számára, hogy összevont hitelesítő adatokat hozzon létre, amelyek lehetővé teszik az adatsík operátorai számára a számítási feladatok identitásának használatával történő hitelesítést.