Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Azure Red Hat OpenShift con i piani di controllo ospitati usa identità gestite assegnate dall'utente per concedere agli operatori del cluster OpenShift le autorizzazioni di Azure necessarie per eseguire operazioni cluster. È necessario creare queste identità gestite e assegnarle i ruoli di Azure corretti prima di creare il cluster.
Questo articolo illustra come funzionano le identità gestite in Azure Red Hat OpenShift con piani di controllo ospitati, elenca ogni identità richiesta e descrive le assegnazioni di ruolo ognuna di esse.
Funzionamento delle identità gestite in Azure Red Hat OpenShift con piani di controllo ospitati
In Azure Red Hat OpenShift con i piani di controllo ospitati, gli operatori del cluster OpenShift che gestiscono l'infrastruttura vengono eseguiti come componenti separati che hanno bisogno delle proprie autorizzazioni di Azure. Anziché condividere una singola credenziale, ogni operatore ottiene la propria identità gestita assegnata dall'utente con solo le autorizzazioni necessarie.
Le identità gestite sono organizzate in tre categorie:
- Identità dell'operatore del piano di controllo: usate dagli operatori OpenShift eseguiti sul piano di controllo ospitato nell'account Azure di Red Hat. Questi operatori gestiscono l'infrastruttura a livello di cluster, ad esempio il provisioning dei nodi, la configurazione di rete e l'ingresso.
- Identità degli operatori del piano dati - utilizzate dagli operatori OpenShift in esecuzione sui nodi di lavoro nel tuo account Azure. Tre operatori (protezione del contenuto, archiviazione file e registro immagini) richiedono un'identità separata del piano dati oltre all'identità del piano di controllo.
- Identità gestita del servizio - Un'unica identità utilizzata dal servizio Azure Red Hat OpenShift Hosted Control Planes stesso. Questa identità abilita le identità gestite per gli operatori del cluster e crea credenziali federate per le identità dell'operatore del piano dati.
Per altre informazioni sugli operatori cluster OpenShift, vedere Operatori cluster nella documentazione di OpenShift Container Platform.
Identità gestite obbligatorie
Un cluster di Azure Red Hat OpenShift con piani di controllo ospitati richiede 13 identità gestite assegnate dall'utente: nove per gli operatori del piano di controllo, tre per gli operatori del piano dati e uno per il servizio stesso.
Le identità degli operatori del piano di controllo includono un'identità per l'operatore KMS, che accede alla chiave di crittografia di etcd gestita dal cliente in Azure Key Vault.
Il cluster deve avere queste identità gestite nella stessa sottoscrizione e nella stessa posizione.
Per creare le identità e le relative assegnazioni di ruolo, è necessario disporre delle autorizzazioni Collaboratore e Amministratore dell'accesso utente oppure delle autorizzazioni Proprietario nel gruppo di risorse.
Identità degli operatori del piano di controllo
È necessaria un'identità gestita assegnata dall'utente per ognuno degli operatori del piano di controllo seguenti:
| Operatore | Description |
|---|---|
| provider API del cluster OpenShift | Gestisce nodi, reti e dischi per il cluster. |
| Operatore del Control Plane di OpenShift | Legge le risorse necessarie per il cluster OpenShift. |
| OpenShift Cloud Controller Manager | Gestisce l'integrazione del provider di servizi di cloud per i servizi di bilanciamento del carico e il ciclo di vita dei nodi. |
| Operatore di ingresso del cluster OpenShift | Gestisce l'accesso esterno ai servizi cluster tramite servizi di bilanciamento del carico e DNS. |
| Operatore di archiviazione su disco OpenShift | Gestisce i volumi persistenti del disco di Azure per il cluster. |
| Operatore di archiviazione file OpenShift | Gestisce i volumi persistenti di File di Azure per il cluster. |
| Operatore del Registro di sistema di immagini OpenShift | Gestisce il registro predefinito delle immagini dei container del cluster. |
| Operatore di rete OpenShift | Gestisce la configurazione della rete cloud del cluster. |
Devi anche disporre di un'identità per l'operatore KMS:
| Operatore | Description |
|---|---|
| Server di gestione delle chiavi di Microsoft Exchange | Accede alla chiave di crittografia gestita dal cliente in Azure Key Vault. |
Identità dell'operatore del piano dati
Tre operatori richiedono un'identità separata del piano dati oltre all'identità del piano di controllo. È necessario disporre di un'identità gestita assegnata dall'utente per ognuno dei seguenti operatori del piano dati:
| Operatore | Finalità |
|---|---|
| Operatore di archiviazione su disco OpenShift | Gestisce le operazioni su disco Azure dai nodi di lavoro. |
| Operatore di archiviazione file OpenShift | Gestisce le operazioni di File di Azure dai nodi di lavoro. |
| Operatore del Registro di sistema di immagini OpenShift | Gestisce le operazioni del registro delle immagini dai nodi worker. |
Identità gestita del servizio
È necessario disporre di un'identità gestita assegnata dall'utente per il servizio Azure Red Hat OpenShift con piani di controllo ospitati. Questa identità esegue operazioni di gestione nel cluster, abilita le identità gestite per gli operatori del cluster e crea credenziali federate per le identità dell'operatore del piano dati.
Assegnazioni di ruoli
Assegnare a ogni identità gestita uno o più ruoli Azure nell'ambito corretto. Creare tutte le assegnazioni di ruolo prima di creare il cluster. Gli ambiti a cui si fa riferimento nelle tabelle seguenti (Subnet, rete virtuale e gruppo di sicurezza di rete) sono le stesse risorse di rete pianificate durante la pianificazione della rete del cluster.
Assegnazioni di ruolo dell'operatore del piano di controllo
La tabella seguente elenca l'assegnazione di ruolo necessaria per ogni identità dell'operatore del piano di controllo e l'ambito in cui è assegnato il ruolo.
| Identità gestita | Ruolo | Scope |
|---|---|---|
| provider API del cluster OpenShift | Provider dell'API Cluster per i piani di controllo ospitati di Azure Red Hat OpenShift | Rete virtuale e subnet |
| Operatore del Control Plane di OpenShift | Azure Red Hat OpenShift Operatore del piano di controllo per i piani di controllo ospitati | Subnet e gruppo di sicurezza di rete |
| OpenShift Cloud Controller Manager | Azure Red Hat OpenShift Cloud Controller Manager | Rete virtuale, subnet e gruppo di sicurezza di rete |
| Operatore di ingresso del cluster OpenShift | Operatore Ingress del cluster Azure Red Hat OpenShift | Rete virtuale e subnet |
| Operatore di archiviazione su disco OpenShift | None | N/A |
| Operatore di archiviazione file OpenShift | Operatore di archiviazione file Azure Red Hat OpenShift | Rete virtuale, subnet e gruppo di sicurezza di rete |
| Operatore del Registro di sistema di immagini OpenShift | Operatore del Registro di sistema delle immagini Azure Red Hat OpenShift | VNet |
| Operatore di rete OpenShift | Operatore di rete Azure Red Hat OpenShift | Rete virtuale e subnet |
L'identità KMS richiede anche la seguente assegnazione di ruolo:
| Identità gestita | Ruolo | Scope |
|---|---|---|
| Server di gestione delle chiavi di Microsoft Exchange | Utente crittografia Key Vault | Azure Key Vault (Archivio chiavi di Azure) |
Assegnazioni di ruolo dell’operatore del piano dati
Nella tabella seguente sono elencate le assegnazioni di ruolo necessarie per le identità dell'operatore del piano dati.
| Identità gestita | Ruolo | Scope |
|---|---|---|
| Operatore di archiviazione su disco OpenShift | None | N/A |
| Operatore di archiviazione file OpenShift | Operatore di archiviazione file Azure Red Hat OpenShift | Rete virtuale, subnet e gruppo di sicurezza di rete |
| Operatore del Registro di sistema di immagini OpenShift | Operatore del Registro di sistema delle immagini Azure Red Hat OpenShift | VNet |
Assegnazioni di ruolo per l'identità gestita del servizio
L'identità gestita del servizio richiede più assegnazioni di ruolo in ambiti diversi.
Assegnazioni di ruolo del servizio
Assegnare il ruolo di servizio Azure Red Hat OpenShift con piani di controllo ospitati all'identità gestita del servizio nei seguenti ambiti:
- VNet
- Subnet
- Gruppo di sicurezza di rete
Assegnazioni del ruolo Reader
Assegnare il ruolo Lettore all'identità gestita del servizio per ogni identità gestita dell'operatore del piano di controllo. Questo ruolo concede al servizio la possibilità di leggere le proprietà di ogni identità dell'operatore durante il provisioning del cluster.
Assegnazioni di ruolo delle credenziali federate
Assegnare il ruolo delle credenziali federate Azure Red Hat OpenShift all'identità gestita del servizio in ogni identità gestita dell'operatore del piano dati. Questo ruolo concede al servizio la possibilità di creare credenziali federate che consentono agli operatori del piano dati di eseguire l'autenticazione usando l'identità del carico di lavoro.