Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Azure Red Hat OpenShift z hostowanymi płaszczyznami kontroli używa tożsamości zarządzanych przypisanych przez użytkownika do przyznawania operatorom klastra OpenShift uprawnień platformy Azure potrzebnych do wykonywania operacji klastra. Przed utworzeniem klastra należy utworzyć te tożsamości zarządzane i przypisać im odpowiednie role Azure.
W tym artykule wyjaśniono, jak tożsamości zarządzane działają w Azure Red Hat OpenShift z hostowanymi płaszczyznami sterowania, wyświetla listę każdej wymaganej tożsamości i opisuje przypisania ról, których potrzebuje każdy z nich.
Jak działają tożsamości zarządzane w Azure Red Hat OpenShift z hostowanymi płaszczyznami sterowania
W Azure Red Hat OpenShift z hostowanymi płaszczyznami sterowania operatorzy klastra OpenShift, którzy zarządzają infrastrukturą, są uruchamiane jako oddzielne składniki, które wymagają własnych uprawnień Azure. Zamiast udostępniać pojedyncze poświadczenia, każdy operator otrzymuje własną tożsamość zarządzaną przypisaną przez użytkownika tylko z wymaganymi uprawnieniami.
Tożsamości zarządzane dzielą się na trzy kategorie:
- Tożsamości operatorów płaszczyzny sterowania — używane przez operatorów OpenShift, które działają na hostowanej płaszczyźnie sterowania na koncie Azure Red Hat. Ci operatorzy zarządzają infrastrukturą całego klastra, taką jak aprowizowanie węzłów, konfiguracja sieci i ruch przychodzący.
- Tożsamości operatorów płaszczyzny danych - używane przez operatory OpenShift działające na węzłach roboczych na Twoim koncie platformy Azure. Trzy operatory (Disk Storage, File Storage i Image Registry) wymagają oddzielnej tożsamości płaszczyzny danych oprócz tożsamości płaszczyzny sterowania.
- Tożsamość zarządzana usługi — pojedyncza tożsamość używana przez samą usługę hostowanych płaszczyzn sterowania Azure Red Hat OpenShift. Ta tożsamość umożliwia tożsamości zarządzane operatorom klastra i tworzy poświadczenia federacyjne dla tożsamości operatorów płaszczyzny danych.
Aby uzyskać więcej informacji na temat operatorów klastra OpenShift, zobacz Operatory klastra w dokumentacji platformy kontenera OpenShift.
Wymagane tożsamości zarządzane
Klaster Azure Red Hat OpenShift z hostowanymi płaszczyznami sterowania wymaga 13 tożsamości zarządzanych przypisanych przez użytkownika: dziewięć dla operatorów płaszczyzny sterowania, trzy dla operatorów płaszczyzny danych i jeden dla samej usługi.
Tożsamości operatorów płaszczyzny sterowania obejmują tożsamość operatora KMS, która służy do uzyskiwania dostępu do zarządzanego przez klienta klucza szyfrowania etcd w usłudze Azure Key Vault.
Klaster musi mieć te tożsamości zarządzane w tej samej subskrypcji i lokalizacji.
Aby utworzyć tożsamości i ich przypisania ról, musisz mieć uprawnienia współautora i administratora dostępu użytkowników lub uprawnienia właściciela w grupie zasobów.
Tożsamości operatorów płaszczyzny sterowania
Dla każdego z następujących operatorów płaszczyzny sterowania potrzebna jest jedna tożsamość zarządzana przypisana przez użytkownika:
| Operator | Description |
|---|---|
| Dostawca interfejsu API klastra OpenShift | Zarządza węzłami, sieciami i dyskami klastra. |
| Operator płaszczyzny sterowania OpenShift | Odczytuje zasoby niezbędne dla klastra OpenShift. |
| OpenShift Cloud Controller Manager | Zarządza integracją dostawcy usług w chmurze na potrzeby modułów równoważenia obciążenia i cyklu życia węzła. |
| Operator ruchu przychodzącego klastra OpenShift | Zarządza dostępem zewnętrznym do usług klastra za pośrednictwem modułów równoważenia obciążenia i systemu DNS. |
| Operator magazynu dysku OpenShift | Zarządza trwałymi woluminami dysków platformy Azure dla klastra. |
| Operator magazynu plików OpenShift | Zarządza trwałymi woluminami Azure Files dla klastra. |
| Operator rejestru obrazów OpenShift | Zarządza wbudowanym rejestrem obrazów kontenerów klastra. |
| Operator sieci OpenShift | Zarządza konfiguracją sieci w chmurze klastra. |
Musisz również mieć konto dla operatora KMS:
| Operator | Description |
|---|---|
| Usługa KMS | Uzyskuje dostęp do klucza szyfrowania zarządzanego przez klienta w Azure Key Vault. |
Tożsamości operatorów płaszczyzny danych
Trzy operatory wymagają oddzielnej tożsamości płaszczyzny danych oprócz tożsamości płaszczyzny sterowania. Musisz mieć jedną tożsamość zarządzaną przypisaną przez użytkownika dla każdego z następujących operatorów płaszczyzny danych:
| Operator | Purpose |
|---|---|
| Operator magazynu dysku OpenShift | Zarządza operacjami na dyskach Azure na węzłach roboczych. |
| Operator magazynu plików OpenShift | Zarządza operacjami usługi Azure Files z poziomu węzłów roboczych. |
| Operator rejestru obrazów OpenShift | Zarządza operacjami rejestru obrazów z poziomu węzłów roboczych. |
Tożsamość zarządzana usługi
Musisz mieć jedną tożsamość zarządzaną przypisaną przez użytkownika dla usługi Azure Red Hat OpenShift z hostowanymi płaszczyznami sterowania. Ta tożsamość wykonuje operacje zarządzania klastrem, włącza tożsamości zarządzane dla operatorów klastra i tworzy poświadczenia federacyjne dla tożsamości operatorów płaszczyzny danych.
Przypisania ról
Przypisz każdej tożsamości zarządzanej jedną lub więcej ról platformy Azure w odpowiednim zakresie. Przed utworzeniem klastra utwórz wszystkie przypisania ról. Zakresy, do których odwołuje się poniższe tabele (Podsieć, sieć wirtualna i sieciowa grupa zabezpieczeń) są tymi samymi zasobami sieciowymi, które planujesz podczas planowania sieci klastra.
Przypisania ról operatora płaszczyzny sterowania
W poniższej tabeli wymieniono wymagane przypisanie roli dla każdej tożsamości operatora płaszczyzny sterowania oraz zakres, do którego przypisano rolę.
| Tożsamość zarządzana | roli | Scope |
|---|---|---|
| Dostawca interfejsu API klastra OpenShift | dostawca interfejsu Cluster API dla hostowanych płaszczyzn sterowania Azure Red Hat OpenShift | Sieć wirtualna i podsieć |
| Operator płaszczyzny sterowania OpenShift | Azure Red Hat OpenShift hostowane płaszczyzny sterowania Operator płaszczyzny sterowania | Podsieć i grupa zabezpieczeń sieci |
| OpenShift Cloud Controller Manager | Azure Red Hat OpenShift Cloud Controller Manager | VNet, Subnet i grupa zabezpieczeń sieciowych |
| Operator ruchu przychodzącego klastra OpenShift | operator ruchu przychodzącego klastra Azure Red Hat OpenShift | Sieć wirtualna i podsieć |
| Operator magazynu dysku OpenShift | Żadne | N/A |
| Operator magazynu plików OpenShift | Operator magazynu plików Azure Red Hat OpenShift | VNet, Subnet i grupa zabezpieczeń sieciowych |
| Operator rejestru obrazów OpenShift | operator rejestru obrazów Azure Red Hat OpenShift | sieć wirtualna |
| Operator sieci OpenShift | operator sieci Azure Red Hat OpenShift | Sieć wirtualna i podsieć |
Tożsamość usługi KMS wymaga również następującego przypisania roli:
| Tożsamość zarządzana | roli | Scope |
|---|---|---|
| Usługa KMS | Użytkownik kryptograficzny usługi Key Vault | Azure Key Vault |
Przypisania ról operatora płaszczyzny danych
W poniższej tabeli przedstawiono wymagane przypisania ról dla tożsamości operatora płaszczyzny danych.
| Tożsamość zarządzana | roli | Scope |
|---|---|---|
| Operator magazynu dysku OpenShift | Żadne | N/A |
| Operator magazynu plików OpenShift | Operator magazynu plików Azure Red Hat OpenShift | VNet, Subnet i grupa zabezpieczeń sieciowych |
| Operator rejestru obrazów OpenShift | operator rejestru obrazów Azure Red Hat OpenShift | sieć wirtualna |
Przypisania ról tożsamości zarządzanej usługi
Tożsamość zarządzana usługi wymaga wielu przypisań ról w różnych zakresach.
Przypisania ról usług
Przypisz rolę usługi Azure Red Hat OpenShift z hostowanymi płaszczyznami sterowania do tożsamości zarządzanej usługi w następujących zakresach:
- sieć wirtualna
- Podsieć
- Sieciowa grupa zabezpieczeń
Przypisania ról czytelnika
Przypisz rolę Czytelnik do tożsamości zarządzanej usługi na każdej płaszczyźnie sterowania Tożsamość zarządzana operatora. Ta rola umożliwia usłudze odczytywanie właściwości każdej tożsamości operatora podczas aprowizacji klastra.
Przypisania ról poświadczeń federacyjnych
Przypisz rolę Azure Red Hat OpenShift Federated Credential do tożsamości zarządzanej usługi dla każdej tożsamości zarządzanej operatora płaszczyzny danych. Ta rola przyznaje usłudze możliwość tworzenia poświadczeń federacyjnych, które umożliwiają operatorom warstwy danych uwierzytelnianie się za pomocą tożsamości obciążenia.