Identità gestite e assegnazioni di ruolo necessarie per Azure Red Hat OpenShift con piani di controllo ospitati (anteprima)

Azure Red Hat OpenShift con i piani di controllo ospitati usa identità gestite assegnate dall'utente per concedere agli operatori del cluster OpenShift le autorizzazioni di Azure necessarie per eseguire operazioni cluster. È necessario creare queste identità gestite e assegnarle i ruoli di Azure corretti prima di creare il cluster.

Questo articolo illustra come funzionano le identità gestite in Azure Red Hat OpenShift con piani di controllo ospitati, elenca ogni identità richiesta e descrive le assegnazioni di ruolo ognuna di esse.

Funzionamento delle identità gestite in Azure Red Hat OpenShift con piani di controllo ospitati

In Azure Red Hat OpenShift con i piani di controllo ospitati, gli operatori del cluster OpenShift che gestiscono l'infrastruttura vengono eseguiti come componenti separati che hanno bisogno delle proprie autorizzazioni di Azure. Anziché condividere una singola credenziale, ogni operatore ottiene la propria identità gestita assegnata dall'utente con solo le autorizzazioni necessarie.

Le identità gestite sono organizzate in tre categorie:

  • Identità dell'operatore del piano di controllo: usate dagli operatori OpenShift eseguiti sul piano di controllo ospitato nell'account Azure di Red Hat. Questi operatori gestiscono l'infrastruttura a livello di cluster, ad esempio il provisioning dei nodi, la configurazione di rete e l'ingresso.
  • Identità degli operatori del piano dati - utilizzate dagli operatori OpenShift in esecuzione sui nodi di lavoro nel tuo account Azure. Tre operatori (protezione del contenuto, archiviazione file e registro immagini) richiedono un'identità separata del piano dati oltre all'identità del piano di controllo.
  • Identità gestita del servizio - Un'unica identità utilizzata dal servizio Azure Red Hat OpenShift Hosted Control Planes stesso. Questa identità abilita le identità gestite per gli operatori del cluster e crea credenziali federate per le identità dell'operatore del piano dati.

Per altre informazioni sugli operatori cluster OpenShift, vedere Operatori cluster nella documentazione di OpenShift Container Platform.

Identità gestite obbligatorie

Un cluster di Azure Red Hat OpenShift con piani di controllo ospitati richiede 13 identità gestite assegnate dall'utente: nove per gli operatori del piano di controllo, tre per gli operatori del piano dati e uno per il servizio stesso.
Le identità degli operatori del piano di controllo includono un'identità per l'operatore KMS, che accede alla chiave di crittografia di etcd gestita dal cliente in Azure Key Vault.

Il cluster deve avere queste identità gestite nella stessa sottoscrizione e nella stessa posizione.
Per creare le identità e le relative assegnazioni di ruolo, è necessario disporre delle autorizzazioni Collaboratore e Amministratore dell'accesso utente oppure delle autorizzazioni Proprietario nel gruppo di risorse.

Identità degli operatori del piano di controllo

È necessaria un'identità gestita assegnata dall'utente per ognuno degli operatori del piano di controllo seguenti:

Operatore Description
provider API del cluster OpenShift Gestisce nodi, reti e dischi per il cluster.
Operatore del Control Plane di OpenShift Legge le risorse necessarie per il cluster OpenShift.
OpenShift Cloud Controller Manager Gestisce l'integrazione del provider di servizi di cloud per i servizi di bilanciamento del carico e il ciclo di vita dei nodi.
Operatore di ingresso del cluster OpenShift Gestisce l'accesso esterno ai servizi cluster tramite servizi di bilanciamento del carico e DNS.
Operatore di archiviazione su disco OpenShift Gestisce i volumi persistenti del disco di Azure per il cluster.
Operatore di archiviazione file OpenShift Gestisce i volumi persistenti di File di Azure per il cluster.
Operatore del Registro di sistema di immagini OpenShift Gestisce il registro predefinito delle immagini dei container del cluster.
Operatore di rete OpenShift Gestisce la configurazione della rete cloud del cluster.

Devi anche disporre di un'identità per l'operatore KMS:

Operatore Description
Server di gestione delle chiavi di Microsoft Exchange Accede alla chiave di crittografia gestita dal cliente in Azure Key Vault.

Identità dell'operatore del piano dati

Tre operatori richiedono un'identità separata del piano dati oltre all'identità del piano di controllo. È necessario disporre di un'identità gestita assegnata dall'utente per ognuno dei seguenti operatori del piano dati:

Operatore Finalità
Operatore di archiviazione su disco OpenShift Gestisce le operazioni su disco Azure dai nodi di lavoro.
Operatore di archiviazione file OpenShift Gestisce le operazioni di File di Azure dai nodi di lavoro.
Operatore del Registro di sistema di immagini OpenShift Gestisce le operazioni del registro delle immagini dai nodi worker.

Identità gestita del servizio

È necessario disporre di un'identità gestita assegnata dall'utente per il servizio Azure Red Hat OpenShift con piani di controllo ospitati. Questa identità esegue operazioni di gestione nel cluster, abilita le identità gestite per gli operatori del cluster e crea credenziali federate per le identità dell'operatore del piano dati.

Assegnazioni di ruoli

Assegnare a ogni identità gestita uno o più ruoli Azure nell'ambito corretto. Creare tutte le assegnazioni di ruolo prima di creare il cluster. Gli ambiti a cui si fa riferimento nelle tabelle seguenti (Subnet, rete virtuale e gruppo di sicurezza di rete) sono le stesse risorse di rete pianificate durante la pianificazione della rete del cluster.

Assegnazioni di ruolo dell'operatore del piano di controllo

La tabella seguente elenca l'assegnazione di ruolo necessaria per ogni identità dell'operatore del piano di controllo e l'ambito in cui è assegnato il ruolo.

Identità gestita Ruolo Scope
provider API del cluster OpenShift Provider dell'API Cluster per i piani di controllo ospitati di Azure Red Hat OpenShift Rete virtuale e subnet
Operatore del Control Plane di OpenShift Azure Red Hat OpenShift Operatore del piano di controllo per i piani di controllo ospitati Subnet e gruppo di sicurezza di rete
OpenShift Cloud Controller Manager Azure Red Hat OpenShift Cloud Controller Manager Rete virtuale, subnet e gruppo di sicurezza di rete
Operatore di ingresso del cluster OpenShift Operatore Ingress del cluster Azure Red Hat OpenShift Rete virtuale e subnet
Operatore di archiviazione su disco OpenShift None N/A
Operatore di archiviazione file OpenShift Operatore di archiviazione file Azure Red Hat OpenShift Rete virtuale, subnet e gruppo di sicurezza di rete
Operatore del Registro di sistema di immagini OpenShift Operatore del Registro di sistema delle immagini Azure Red Hat OpenShift VNet
Operatore di rete OpenShift Operatore di rete Azure Red Hat OpenShift Rete virtuale e subnet

L'identità KMS richiede anche la seguente assegnazione di ruolo:

Identità gestita Ruolo Scope
Server di gestione delle chiavi di Microsoft Exchange Utente crittografia Key Vault Azure Key Vault (Archivio chiavi di Azure)

Assegnazioni di ruolo dell’operatore del piano dati

Nella tabella seguente sono elencate le assegnazioni di ruolo necessarie per le identità dell'operatore del piano dati.

Identità gestita Ruolo Scope
Operatore di archiviazione su disco OpenShift None N/A
Operatore di archiviazione file OpenShift Operatore di archiviazione file Azure Red Hat OpenShift Rete virtuale, subnet e gruppo di sicurezza di rete
Operatore del Registro di sistema di immagini OpenShift Operatore del Registro di sistema delle immagini Azure Red Hat OpenShift VNet

Assegnazioni di ruolo per l'identità gestita del servizio

L'identità gestita del servizio richiede più assegnazioni di ruolo in ambiti diversi.

Assegnazioni di ruolo del servizio

Assegnare il ruolo di servizio Azure Red Hat OpenShift con piani di controllo ospitati all'identità gestita del servizio nei seguenti ambiti:

  • VNet
  • Subnet
  • Gruppo di sicurezza di rete

Assegnazioni del ruolo Reader

Assegnare il ruolo Lettore all'identità gestita del servizio per ogni identità gestita dell'operatore del piano di controllo. Questo ruolo concede al servizio la possibilità di leggere le proprietà di ogni identità dell'operatore durante il provisioning del cluster.

Assegnazioni di ruolo delle credenziali federate

Assegnare il ruolo delle credenziali federate Azure Red Hat OpenShift all'identità gestita del servizio in ogni identità gestita dell'operatore del piano dati. Questo ruolo concede al servizio la possibilità di creare credenziali federate che consentono agli operatori del piano dati di eseguire l'autenticazione usando l'identità del carico di lavoro.