Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Azure Red Hat OpenShift dengan sarana kontrol yang dihosting menggunakan identitas terkelola yang ditetapkan pengguna untuk memberi Operator kluster OpenShift izin Azure yang mereka butuhkan untuk melakukan operasi kluster. Anda harus membuat identitas terkelola ini dan menetapkan peran Azure yang benar sebelum membuat kluster.
Artikel ini menjelaskan cara kerja identitas terkelola di Azure Red Hat OpenShift dengan sarana kontrol yang dihosting, mencantumkan setiap identitas yang diperlukan, dan menjelaskan penetapan peran yang dibutuhkan masing-masing.
Cara kerja identitas terkelola di Azure Red Hat OpenShift dengan sarana kontrol yang dihosting
Dalam Azure Red Hat OpenShift dengan sarana kontrol yang dihosting, Operator kluster OpenShift yang mengelola infrastruktur berjalan sebagai komponen terpisah yang masing-masing memerlukan izin Azure mereka sendiri. Alih-alih menggunakan satu kredensial yang sama, setiap Operator mendapatkan identitas terkelola yang ditetapkan pengguna masing-masing, yang hanya memiliki izin yang diperlukan.
Identitas terkelola diatur ke dalam tiga kategori:
- Identitas Operator sarana kontrol - Digunakan oleh Operator OpenShift yang berjalan pada sarana kontrol yang dihosting di akun Azure Red Hat. Operator ini mengelola infrastruktur di seluruh kluster seperti provisi node, konfigurasi jaringan, dan ingress.
- Identitas Operator bidang data - Digunakan oleh Operator OpenShift yang berjalan pada simpul pekerja di akun Azure Anda. Tiga Operator (Penyimpanan Disk, Penyimpanan File, dan Registri Gambar) memerlukan identitas bidang data terpisah selain identitas sarana kontrol mereka.
- Identitas terkelola layanan - Satu identitas yang digunakan oleh layanan hosted control planes Azure Red Hat OpenShift itu sendiri. Identitas ini memungkinkan identitas terkelola untuk Operator kluster dan membuat kredensial federasi untuk identitas Operator bidang data.
Untuk informasi selengkapnya tentang Operator kluster OpenShift, lihat Operator Kluster dalam dokumentasi Platform Kontainer OpenShift.
Identitas terkelola yang diperlukan
Azure Red Hat OpenShift dengan kluster sarana kontrol yang dihosting memerlukan 13 identitas terkelola yang ditetapkan pengguna: sembilan untuk operator sarana kontrol, tiga untuk operator sarana data, dan satu untuk layanan itu sendiri.
Identitas operator sarana kontrol mencakup identitas untuk Operator KMS, yang mengakses kunci enkripsi etcd yang dikelola pelanggan di Azure Key Vault.
Kluster harus memiliki identitas terkelola ini di langganan dan lokasi yang sama.
Anda memerlukan izin Kontributor dan Administrator Akses Pengguna, atau izin Pemilik, pada grup sumber daya untuk membuat identitas dan penetapan peran mereka.
Identitas operator bidang kontrol
Anda memerlukan satu identitas terkelola yang ditetapkan pengguna untuk setiap operator sarana kontrol berikut:
| Operator | Deskripsi |
|---|---|
| Penyedia API Kluster OpenShift | Mengelola simpul, jaringan, dan disk untuk kluster. |
| Operator Sarana Kontrol OpenShift | Membaca sumber daya yang diperlukan untuk kluster OpenShift. |
| OpenShift Cloud Controller Manager | Mengelola integrasi penyedia cloud untuk load balancer dan siklus hidup node. |
| Operator Masuk Kluster OpenShift | Mengelola akses eksternal ke layanan kluster melalui load balancer dan DNS. |
| Operator Penyimpanan Disk OpenShift | Mengelola volume persisten disk Azure untuk kluster. |
| Operator Penyimpanan File OpenShift | Mengelola Azure Files volume persisten untuk kluster. |
| Operator Registri Gambar OpenShift | Mengelola registri gambar kontainer bawaan kluster. |
| Operator Jaringan OpenShift | Mengelola konfigurasi jaringan cloud kluster. |
Anda juga harus memiliki identitas untuk Operator KMS:
| Operator | Deskripsi |
|---|---|
| KMS | Mengakses kunci enkripsi yang dikelola pelanggan di Azure Key Vault. |
Identitas Operator bidang data
Tiga operator memerlukan identitas sarana data terpisah selain identitas sarana kontrol mereka. Anda harus memiliki satu identitas terkelola yang ditetapkan pengguna untuk setiap Operator sarana data berikut:
| Operator | Kegunaan |
|---|---|
| Operator Penyimpanan Disk OpenShift | Mengelola operasi Azure Disk dari simpul pekerja. |
| Operator Penyimpanan File OpenShift | Mengelola operasi Azure Files dari node pekerja. |
| Operator Registri Gambar OpenShift | Mengelola operasi registri gambar dari simpul pekerja. |
Identitas terkelola layanan
Anda harus memiliki satu identitas terkelola yang ditetapkan pengguna untuk Azure Red Hat OpenShift dengan layanan sarana kontrol yang dihosting. Identitas ini melakukan operasi manajemen pada kluster, memungkinkan identitas terkelola untuk Operator kluster, dan membuat kredensial federasi untuk identitas Operator bidang data.
Penetapan peran
Tetapkan setiap identitas terkelola satu atau beberapa peran Azure pada cakupan yang benar. Buat semua penetapan peran sebelum Anda membuat kluster. Cakupan yang dirujuk dalam tabel berikut (Subnet, VNet, dan Grup Keamanan Jaringan) adalah sumber daya jaringan yang sama dengan yang Anda rencanakan saat merencanakan jaringan kluster Anda.
Penetapan peran operator sarana kontrol
Tabel berikut mencantumkan penetapan peran yang diperlukan untuk setiap identitas Operator sarana kontrol, dan cakupan tempat peran ditetapkan.
| Identitas yang dikelola | Peranan | Ruang lingkup |
|---|---|---|
| Penyedia API Kluster OpenShift | Azure Red Hat OpenShift Penyedia API Kluster sarana kontrol yang dihosting | VNet dan Subnet |
| Operator Sarana Kontrol OpenShift | Azure Red Hat OpenShift Operator Sarana Kontrol sarana kontrol yang dihosting | Subnet dan Kelompok Keamanan Jaringan |
| OpenShift Cloud Controller Manager | Azure Red Hat OpenShift Cloud Controller Manager | VNet, Subnet, dan Kelompok Keamanan Jaringan |
| Operator Masuk Kluster OpenShift | Operator Ingress Kluster Azure Red Hat OpenShift | VNet dan Subnet |
| Operator Penyimpanan Disk OpenShift | None | N/A |
| Operator Penyimpanan File OpenShift | Operator Penyimpanan Berkas Azure Red Hat OpenShift | VNet, Subnet, dan Kelompok Keamanan Jaringan |
| Operator Registri Gambar OpenShift | Operator Azure Red Hat OpenShift Image Registry | VNet |
| Operator Jaringan OpenShift | Operator Jaringan Azure Red Hat OpenShift | VNet dan Subnet |
Identitas KMS juga memerlukan penetapan peran berikut:
| Identitas yang dikelola | Peranan | Ruang lingkup |
|---|---|---|
| KMS | Pengguna Kripto Key Vault | Azure Key Vault |
Penetapan peran Operator untuk data plane
Tabel berikut mencantumkan penetapan peran yang diperlukan untuk identitas Operator bidang data.
| Identitas yang dikelola | Peranan | Ruang lingkup |
|---|---|---|
| Operator Penyimpanan Disk OpenShift | None | N/A |
| Operator Penyimpanan File OpenShift | Operator Penyimpanan Berkas Azure Red Hat OpenShift | VNet, Subnet, dan Kelompok Keamanan Jaringan |
| Operator Registri Gambar OpenShift | Operator Azure Red Hat OpenShift Image Registry | VNet |
Penetapan peran identitas terkelola layanan
Identitas terkelola layanan memerlukan beberapa penetapan peran di berbagai cakupan.
Penugasan peran layanan
Tetapkan peran layanan Azure Red Hat OpenShift dengan bidang kontrol yang dihosting ke identitas terkelola layanan pada cakupan berikut:
- VNet
- Subnet
- Kelompok Keamanan Jaringan
Penugasan peran pembaca
Tetapkan peran Pembaca ke identitas terkelola layanan pada setiap identitas terkelola Operator sarana kontrol. Peran ini memberikan kemampuan kepada layanan untuk membaca properti setiap identitas Operator selama proses provisi kluster.
Penetapan peran untuk kredensial terfederasi
Tetapkan peran Kredensial Federasi Azure Red Hat OpenShift ke identitas terkelola layanan pada setiap identitas terkelola Operator bidang data. Peran ini memberi layanan kemampuan untuk membuat kredensial federasi yang memungkinkan Operator sarana data untuk mengautentikasi dengan menggunakan identitas beban kerja.