Gambaran umum identitas terkelola di Azure Kubernetes Service (AKS)

Artikel ini memberikan gambaran umum tentang identitas terkelola yang ditetapkan sistem dan ditetapkan pengguna di AKS, termasuk cara kerjanya, penetapan peran, dan fitur identitas terkelola khusus AKS.

Untuk informasi selengkapnya tentang identitas terkelola di Azure, lihat dokumentasi Identitas terkelola untuk sumber daya Azure.

Nota

Identitas terkelola mencakup skenario identitas kluster-ke-Azure di AKS — bagaimana kluster AKS bertindak di Azure untuk mengelola sumber daya atas nama Anda. Untuk skenario identitas lainnya (autentikasi dan otorisasi sarana kontrol, dan identitas beban kerja Pod-ke-Azure), lihat Opsi akses dan identitas untuk AKS.

Nota

Jenis identitas yang ditetapkan oleh sistem dan pengguna berbeda dari identitas beban kerja, yang dirancang untuk digunakan oleh aplikasi yang berjalan di pod.

Alur otorisasi identitas terkelola AKS

Kluster AKS menggunakan identitas terkelola yang ditetapkan sistem atau ditetapkan pengguna untuk meminta token dari Microsoft Entra. Token ini membantu mengotorisasi akses ke sumber daya lain yang berjalan di Azure. Anda menetapkan peran kontrol akses berbasis peran Azure (Azure RBAC) ke identitas terkelola untuk memberinya izin ke sumber daya Azure tertentu. Misalnya, Anda dapat memberikan izin ke identitas terkelola untuk mengakses rahasia di brankas kunci Azure untuk digunakan oleh kluster.

Perilaku identitas terkelola di AKS

Saat Anda menyebarkan kluster AKS, identitas terkelola yang ditetapkan sistem dibuat untuk Anda secara default. Anda juga dapat membuat kluster dengan identitas terkelola yang ditetapkan pengguna, atau memperbarui kluster yang ada ke jenis identitas terkelola yang berbeda.

Jika kluster Anda sudah menggunakan identitas terkelola dan Anda mengubah jenis identitas (misalnya, dari yang ditetapkan sistem ke yang ditetapkan pengguna), ada penundaan saat komponen sarana kontrol beralih ke identitas baru. Komponen sarana kontrol terus menggunakan identitas lama sampai token identitas lama kedaluwarsa. Setelah token diperbarui, mereka beralih ke identitas baru. Proses ini dapat memakan waktu beberapa jam.

Nota

Anda juga dapat membuat kluster menggunakan prinsipal layanan aplikasi alih-alih identitas terkelola. Namun, gunakan identitas terkelola melalui perwakilan layanan aplikasi untuk keamanan dan kemudahan penggunaan. Jika Anda memiliki kluster yang sudah ada yang menggunakan perwakilan layanan aplikasi, Anda dapat memperbaruinya untuk menggunakan identitas terkelola.

Manajemen identitas dan kredensial AKS

Platform Azure mengelola identitas terkelola yang ditetapkan sistem dan ditetapkan pengguna dan kredensialnya, sehingga Anda dapat mengotorisasi akses dari aplikasi Anda tanpa perlu menyediakan atau memutar rahasia apa pun.

Identitas terkelola yang diberikan oleh sistem

Tabel berikut ini meringkas karakteristik utama identitas terkelola yang ditetapkan sistem di AKS:

Cara pembuatannya Perilaku siklus hidup Berbagi sumber daya Kasus penggunaan umum di AKS
Dibuat sebagai bagian dari sumber daya Azure, seperti kluster AKS Terkait dengan siklus hidup sumber daya induk, sehingga akan dihapus saat sumber daya induk dihapus Hanya dapat dikaitkan dengan satu sumber daya • Beban kerja yang terkandung dalam satu sumber daya Azure
• Beban kerja yang memerlukan identitas independen

Identitas terkelola yang ditetapkan pengguna

Tabel berikut ini meringkas karakteristik utama identitas terkelola yang ditetapkan pengguna di AKS:

Cara pembuatannya Perilaku siklus hidup Berbagi sumber daya Kasus penggunaan umum di AKS
Dibuat sebagai sumber daya Azure mandiri, dan harus ada sebelum pembuatan kluster Terlepas dari siklus hidup sumber daya tertentu, sehingga memerlukan penghapusan manual jika tidak lagi diperlukan Dapat dibagikan di beberapa sumber daya • Beban kerja yang berjalan pada beberapa sumber daya dan dapat berbagi satu identitas
• Beban kerja yang memerlukan praautorisasi ke sumber daya yang aman sebagai bagian dari proses provisi
• Beban kerja di mana sumber daya sering didaur ulang tetapi membutuhkan izin yang konsisten

Identitas terkelola kubelet yang telah dibuat sebelumnya

Identitas terkelola kubelet yang telah dibuat sebelumnya adalah identitas opsional yang ditetapkan pengguna yang dapat digunakan kubelet untuk mengakses sumber daya lain di Azure. Fitur ini memungkinkan skenario seperti koneksi ke Azure Container Registry (ACR) selama pembuatan kluster. Jika Anda tidak menentukan identitas terkelola yang ditetapkan pengguna untuk kubelet, AKS membuat identitas kubelet yang ditetapkan pengguna di grup sumber daya simpul. Untuk identitas kubelet yang ditetapkan pengguna di luar grup sumber daya node pekerja default, tetapkan peran Managed Identity Operator ke identitas bidang kontrol kluster, baik yang ditetapkan sistem maupun yang ditetapkan pengguna, dengan cakupan penetapan peran pada identitas kubelet.

Penugasan peran untuk identitas terkelola di AKS

Anda dapat menetapkan peran Azure RBAC ke identitas terkelola untuk memberikan izin kluster pada sumber daya Azure lain. Azure RBAC mendukung definisi peran bawaan dan kustom yang menentukan tingkat izin. Untuk menetapkan peran, lihat Langkah-langkah untuk menetapkan peran Azure.

Saat menetapkan peran Azure RBAC ke identitas terkelola, Anda harus menentukan cakupan untuk peran tersebut. Secara umum, ini adalah praktik terbaik untuk membatasi cakupan peran hingga hak istimewa minimum yang diperlukan oleh identitas terkelola. Untuk informasi selengkapnya tentang cakupan peran Azure RBAC, lihat Memahami cakupan untuk Azure RBAC.

Penetapan peran identitas terkelola sarana kontrol

Saat Anda membuat dan menggunakan VNet Anda sendiri, disk Azure terlampir, alamat IP statis, tabel rute, atau identitas kubelet yang ditetapkan pengguna di mana sumber daya berada di luar grup sumber daya simpul pekerja, Azure CLI menambahkan penetapan peran secara otomatis. Jika Anda menggunakan templat ARM atau metode lain, gunakan ID utama identitas terkelola untuk melakukan penetapan peran.

Jika Anda tidak menggunakan Azure CLI, tetapi Anda menggunakan VNet Anda sendiri, disk Azure terlampir, alamat IP statis, tabel rute, atau identitas kubelet yang ditetapkan pengguna di mana sumber daya tersebut berada di luar grup sumber daya simpul pekerja, sebaiknya gunakan identitas terkelola yang ditetapkan pengguna untuk sarana kontrol dan melakukan penetapan peran yang diperlukan secara manual menggunakan ID utama identitas tersebut.

Saat sarana kontrol menggunakan identitas terkelola yang ditetapkan sistem, Anda membuat identitas secara bersamaan dengan kluster, sehingga Anda tidak dapat melakukan penetapan peran hingga setelah pembuatan kluster. Setelah Anda membuat kluster, dapatkan ID utama identitas dan tambahkan penetapan peran yang diperlukan.

Ringkasan identitas terkelola yang digunakan oleh AKS

AKS menggunakan beberapa identitas terkelola untuk layanan dan add-on bawaan. Tabel berikut ini meringkas identitas terkelola yang digunakan oleh AKS, kasus penggunaannya, izin default, dan apakah Anda dapat membawa identitas Anda sendiri:

Identitas Nama Skenario penggunaan Izin bawaan Bawa identitas Anda sendiri
Pesawat pengendali Nama kluster AKS Digunakan oleh komponen kendali AKS untuk mengelola sumber daya kluster termasuk penyeimbang beban ingress dan IP publik yang dikelola AKS, Cluster Autoscaler, Disk Azure, driver File, Blob CSI. Peran kontributor untuk grup sumber daya simpul Didukung
Kubelet Kluster AKS nama-agentpool Autentikasi dengan Azure Container Registry (ACR) Tidak ada; memerlukan peran pull ACR berdasarkan mode izin registri Didukung
Tambahan AzureNPM Tidak diperlukan identitas N/A Tidak didukung
Tambahan Pemantauan jaringan AzureCNI Tidak diperlukan identitas N/A Tidak didukung
Tambahan azure-policy (penjaga gerbang) Tidak diperlukan identitas N/A Tidak didukung
Tambahan Calico Tidak diperlukan identitas N/A Tidak didukung
Tambahan perutean aplikasi (NGINX) Mengelola sertifikat Azure DNS dan Azure Key Vault peran Key Vault Certificate User untuk Key Vault, peran DNS Zone Contributor untuk zona DNS Tidak didukung
Tambahan ingressapplicationgateway-nama kluster AKS Mengelola sumber daya jaringan yang diperlukan untuk pengontrol ingress Application Gateway (AGIC) Tergantung pada topologi penyebaran Tidak didukung
Tambahan Wawasan Kontainer Mengumpulkan log kontainer dan data inventori dan mengirimkannya ke ruang kerja Log Analytics Menggunakan identitas terkelola kluster; tidak memerlukan peran Monitoring Metrics Publisher Menggunakan identitas kluster
Tambahan Virtual-Node (ACIConnector) Mengelola sumber daya jaringan yang diperlukan untuk Azure Container Instances (ACI) Peran kontributor untuk grup sumber daya simpul Tidak didukung
Tambahan cost-analysis-identity Mengumpulkan pengidentifikasi Azure Resource Manager untuk alokasi biaya Membaca akses ke grup sumber daya simpul Tidak didukung
Identitas beban kerja Identitas Microsoft Entra yang dikonfigurasi pengguna Memungkinkan aplikasi mengakses sumber daya cloud dengan aman dengan ID Beban Kerja Microsoft Entra Bergantung pada sumber daya yang diakses beban kerja Required

Nota

Identitas kubelet memerlukan peran penarikan ACR. Untuk registri dalam mode Izin Registri RBAC, gunakan peran tersebut AcrPull . Untuk registri dalam mode Izin Registri RBAC + Repositori ABAC, gunakan peran tersebut Container Registry Repository Reader . Container Registry Repository Catalog Lister Tambahkan peran hanya jika identitas perlu mencantumkan repositori. Untuk informasi lebih lanjut, lihat identitas terpetakan node AKS.

Baris perutean aplikasi menjelaskan pengalaman berbasis NGINX. Microsoft menyediakan dukungan untuk patch keamanan penting untuk sumber daya add-on perutean aplikasi NGINX Ingress hingga November 2026. Migrasikan ke API Application Routing Gateway, atau implementasi lain yang didukung, pada November 2026. Integrasi Gateway API DNS dan TLS tersebut menggunakan Microsoft Entra Workload ID, bukan identitas terkelola milik add-on. Untuk GATEWAY API, buat identitas terkelola yang ditetapkan pengguna, berikan peran Azure DNS dan Azure Key Vault yang diperlukan, dan buat kredensial identitas federasi untuk akun layanan Kubernetes.

Izin AGIC bergantung pada cara Anda menyebarkan Application Gateway. Saat add-on membuat Application Gateway baru, add-on biasanya menetapkan izin yang diperlukan secara otomatis. Jika Anda perlu menetapkan izin secara manual, berikan kontributor Jaringan identitas add-on pada subnet Application Gateway. Untuk Application Gateway yang ada di grup sumber daya yang berbeda dari kluster AKS, berikan identitas add-on Kontributor Jaringan dan Pembaca pada grup sumber daya Application Gateway. Untuk informasi selengkapnya, lihat Mengaktifkan AGIC dengan Application Gateway baru dan mengaktifkan AGIC dengan Application Gateway yang sudah ada.

Container Insights secara default menggunakan autentikasi identitas terkelola dan menggunakan identitas terkelola kluster untuk mengirim data ke Azure Monitor. Autentikasi lama, yang memerlukan peran Monitoring Metrics Publisher, akan dihentikan pada 30 September 2026. Container Insights mengumpulkan log dan data inventaris di ruang kerja Log Analytics; Azure Monitor layanan terkelola untuk Prometheus secara terpisah mengumpulkan metrik Prometheus di ruang kerja Azure Monitor. Untuk informasi selengkapnya, lihat Autentikasi Container Insights.

AKS membuat cost-analysis-identity dengan akses baca ke grup sumber daya simpul dan menetapkannya pada kumpulan simpul kluster saat Anda mengaktifkan analisis biaya. Anda tidak dapat menggunakan identitas lain untuk add-on. Untuk informasi selengkapnya, lihat Mengaktifkan analisis biaya AKS.

Microsoft Entra Workload ID adalah model identitas dari pod ke Azure, bukan identitas terkelola yang dikelola oleh kluster maupun add-on. Anda mengonfigurasi identitas Microsoft Entra yang digunakan setiap beban kerja, membuat anotasi akun layanan Kubernetes dengan ID klien identitas, dan membuat kredensial identitas gabungan. Untuk informasi selengkapnya, lihat Menyebarkan dan mengonfigurasi Microsoft Entra Workload ID.

Langkah selanjutnya

Aktifkan jenis identitas terkelola yang Anda inginkan pada kluster AKS baru atau yang sudah ada menggunakan panduan berikut: