Identitas terkelola dan penetapan peran yang diperlukan untuk Azure Red Hat OpenShift dengan bidang kontrol yang dihosting (pratinjau)

Azure Red Hat OpenShift dengan sarana kontrol yang dihosting menggunakan identitas terkelola yang ditetapkan pengguna untuk memberi Operator kluster OpenShift izin Azure yang mereka butuhkan untuk melakukan operasi kluster. Anda harus membuat identitas terkelola ini dan menetapkan peran Azure yang benar sebelum membuat kluster.

Artikel ini menjelaskan cara kerja identitas terkelola di Azure Red Hat OpenShift dengan sarana kontrol yang dihosting, mencantumkan setiap identitas yang diperlukan, dan menjelaskan penetapan peran yang dibutuhkan masing-masing.

Cara kerja identitas terkelola di Azure Red Hat OpenShift dengan sarana kontrol yang dihosting

Dalam Azure Red Hat OpenShift dengan sarana kontrol yang dihosting, Operator kluster OpenShift yang mengelola infrastruktur berjalan sebagai komponen terpisah yang masing-masing memerlukan izin Azure mereka sendiri. Alih-alih menggunakan satu kredensial yang sama, setiap Operator mendapatkan identitas terkelola yang ditetapkan pengguna masing-masing, yang hanya memiliki izin yang diperlukan.

Identitas terkelola diatur ke dalam tiga kategori:

  • Identitas Operator sarana kontrol - Digunakan oleh Operator OpenShift yang berjalan pada sarana kontrol yang dihosting di akun Azure Red Hat. Operator ini mengelola infrastruktur di seluruh kluster seperti provisi node, konfigurasi jaringan, dan ingress.
  • Identitas Operator bidang data - Digunakan oleh Operator OpenShift yang berjalan pada simpul pekerja di akun Azure Anda. Tiga Operator (Penyimpanan Disk, Penyimpanan File, dan Registri Gambar) memerlukan identitas bidang data terpisah selain identitas sarana kontrol mereka.
  • Identitas terkelola layanan - Satu identitas yang digunakan oleh layanan hosted control planes Azure Red Hat OpenShift itu sendiri. Identitas ini memungkinkan identitas terkelola untuk Operator kluster dan membuat kredensial federasi untuk identitas Operator bidang data.

Untuk informasi selengkapnya tentang Operator kluster OpenShift, lihat Operator Kluster dalam dokumentasi Platform Kontainer OpenShift.

Identitas terkelola yang diperlukan

Azure Red Hat OpenShift dengan kluster sarana kontrol yang dihosting memerlukan 13 identitas terkelola yang ditetapkan pengguna: sembilan untuk operator sarana kontrol, tiga untuk operator sarana data, dan satu untuk layanan itu sendiri.
Identitas operator sarana kontrol mencakup identitas untuk Operator KMS, yang mengakses kunci enkripsi etcd yang dikelola pelanggan di Azure Key Vault.

Kluster harus memiliki identitas terkelola ini di langganan dan lokasi yang sama.
Anda memerlukan izin Kontributor dan Administrator Akses Pengguna, atau izin Pemilik, pada grup sumber daya untuk membuat identitas dan penetapan peran mereka.

Identitas operator bidang kontrol

Anda memerlukan satu identitas terkelola yang ditetapkan pengguna untuk setiap operator sarana kontrol berikut:

Operator Deskripsi
Penyedia API Kluster OpenShift Mengelola simpul, jaringan, dan disk untuk kluster.
Operator Sarana Kontrol OpenShift Membaca sumber daya yang diperlukan untuk kluster OpenShift.
OpenShift Cloud Controller Manager Mengelola integrasi penyedia cloud untuk load balancer dan siklus hidup node.
Operator Masuk Kluster OpenShift Mengelola akses eksternal ke layanan kluster melalui load balancer dan DNS.
Operator Penyimpanan Disk OpenShift Mengelola volume persisten disk Azure untuk kluster.
Operator Penyimpanan File OpenShift Mengelola Azure Files volume persisten untuk kluster.
Operator Registri Gambar OpenShift Mengelola registri gambar kontainer bawaan kluster.
Operator Jaringan OpenShift Mengelola konfigurasi jaringan cloud kluster.

Anda juga harus memiliki identitas untuk Operator KMS:

Operator Deskripsi
KMS Mengakses kunci enkripsi yang dikelola pelanggan di Azure Key Vault.

Identitas Operator bidang data

Tiga operator memerlukan identitas sarana data terpisah selain identitas sarana kontrol mereka. Anda harus memiliki satu identitas terkelola yang ditetapkan pengguna untuk setiap Operator sarana data berikut:

Operator Kegunaan
Operator Penyimpanan Disk OpenShift Mengelola operasi Azure Disk dari simpul pekerja.
Operator Penyimpanan File OpenShift Mengelola operasi Azure Files dari node pekerja.
Operator Registri Gambar OpenShift Mengelola operasi registri gambar dari simpul pekerja.

Identitas terkelola layanan

Anda harus memiliki satu identitas terkelola yang ditetapkan pengguna untuk Azure Red Hat OpenShift dengan layanan sarana kontrol yang dihosting. Identitas ini melakukan operasi manajemen pada kluster, memungkinkan identitas terkelola untuk Operator kluster, dan membuat kredensial federasi untuk identitas Operator bidang data.

Penetapan peran

Tetapkan setiap identitas terkelola satu atau beberapa peran Azure pada cakupan yang benar. Buat semua penetapan peran sebelum Anda membuat kluster. Cakupan yang dirujuk dalam tabel berikut (Subnet, VNet, dan Grup Keamanan Jaringan) adalah sumber daya jaringan yang sama dengan yang Anda rencanakan saat merencanakan jaringan kluster Anda.

Penetapan peran operator sarana kontrol

Tabel berikut mencantumkan penetapan peran yang diperlukan untuk setiap identitas Operator sarana kontrol, dan cakupan tempat peran ditetapkan.

Identitas yang dikelola Peranan Ruang lingkup
Penyedia API Kluster OpenShift Azure Red Hat OpenShift Penyedia API Kluster sarana kontrol yang dihosting VNet dan Subnet
Operator Sarana Kontrol OpenShift Azure Red Hat OpenShift Operator Sarana Kontrol sarana kontrol yang dihosting Subnet dan Kelompok Keamanan Jaringan
OpenShift Cloud Controller Manager Azure Red Hat OpenShift Cloud Controller Manager VNet, Subnet, dan Kelompok Keamanan Jaringan
Operator Masuk Kluster OpenShift Operator Ingress Kluster Azure Red Hat OpenShift VNet dan Subnet
Operator Penyimpanan Disk OpenShift None N/A
Operator Penyimpanan File OpenShift Operator Penyimpanan Berkas Azure Red Hat OpenShift VNet, Subnet, dan Kelompok Keamanan Jaringan
Operator Registri Gambar OpenShift Operator Azure Red Hat OpenShift Image Registry VNet
Operator Jaringan OpenShift Operator Jaringan Azure Red Hat OpenShift VNet dan Subnet

Identitas KMS juga memerlukan penetapan peran berikut:

Identitas yang dikelola Peranan Ruang lingkup
KMS Pengguna Kripto Key Vault Azure Key Vault

Penetapan peran Operator untuk data plane

Tabel berikut mencantumkan penetapan peran yang diperlukan untuk identitas Operator bidang data.

Identitas yang dikelola Peranan Ruang lingkup
Operator Penyimpanan Disk OpenShift None N/A
Operator Penyimpanan File OpenShift Operator Penyimpanan Berkas Azure Red Hat OpenShift VNet, Subnet, dan Kelompok Keamanan Jaringan
Operator Registri Gambar OpenShift Operator Azure Red Hat OpenShift Image Registry VNet

Penetapan peran identitas terkelola layanan

Identitas terkelola layanan memerlukan beberapa penetapan peran di berbagai cakupan.

Penugasan peran layanan

Tetapkan peran layanan Azure Red Hat OpenShift dengan bidang kontrol yang dihosting ke identitas terkelola layanan pada cakupan berikut:

  • VNet
  • Subnet
  • Kelompok Keamanan Jaringan

Penugasan peran pembaca

Tetapkan peran Pembaca ke identitas terkelola layanan pada setiap identitas terkelola Operator sarana kontrol. Peran ini memberikan kemampuan kepada layanan untuk membaca properti setiap identitas Operator selama proses provisi kluster.

Penetapan peran untuk kredensial terfederasi

Tetapkan peran Kredensial Federasi Azure Red Hat OpenShift ke identitas terkelola layanan pada setiap identitas terkelola Operator bidang data. Peran ini memberi layanan kemampuan untuk membuat kredensial federasi yang memungkinkan Operator sarana data untuk mengautentikasi dengan menggunakan identitas beban kerja.