Wymagane tożsamości zarządzane i przypisania ról dla usługi Azure Red Hat OpenShift z hostowanymi płaszczyznami sterowania (wersja zapoznawcza)

Azure Red Hat OpenShift z hostowanymi płaszczyznami kontroli używa tożsamości zarządzanych przypisanych przez użytkownika do przyznawania operatorom klastra OpenShift uprawnień platformy Azure potrzebnych do wykonywania operacji klastra. Przed utworzeniem klastra należy utworzyć te tożsamości zarządzane i przypisać im odpowiednie role Azure.

W tym artykule wyjaśniono, jak tożsamości zarządzane działają w Azure Red Hat OpenShift z hostowanymi płaszczyznami sterowania, wyświetla listę każdej wymaganej tożsamości i opisuje przypisania ról, których potrzebuje każdy z nich.

Jak działają tożsamości zarządzane w Azure Red Hat OpenShift z hostowanymi płaszczyznami sterowania

W Azure Red Hat OpenShift z hostowanymi płaszczyznami sterowania operatorzy klastra OpenShift, którzy zarządzają infrastrukturą, są uruchamiane jako oddzielne składniki, które wymagają własnych uprawnień Azure. Zamiast udostępniać pojedyncze poświadczenia, każdy operator otrzymuje własną tożsamość zarządzaną przypisaną przez użytkownika tylko z wymaganymi uprawnieniami.

Tożsamości zarządzane dzielą się na trzy kategorie:

  • Tożsamości operatorów płaszczyzny sterowania — używane przez operatorów OpenShift, które działają na hostowanej płaszczyźnie sterowania na koncie Azure Red Hat. Ci operatorzy zarządzają infrastrukturą całego klastra, taką jak aprowizowanie węzłów, konfiguracja sieci i ruch przychodzący.
  • Tożsamości operatorów płaszczyzny danych - używane przez operatory OpenShift działające na węzłach roboczych na Twoim koncie platformy Azure. Trzy operatory (Disk Storage, File Storage i Image Registry) wymagają oddzielnej tożsamości płaszczyzny danych oprócz tożsamości płaszczyzny sterowania.
  • Tożsamość zarządzana usługi — pojedyncza tożsamość używana przez samą usługę hostowanych płaszczyzn sterowania Azure Red Hat OpenShift. Ta tożsamość umożliwia tożsamości zarządzane operatorom klastra i tworzy poświadczenia federacyjne dla tożsamości operatorów płaszczyzny danych.

Aby uzyskać więcej informacji na temat operatorów klastra OpenShift, zobacz Operatory klastra w dokumentacji platformy kontenera OpenShift.

Wymagane tożsamości zarządzane

Klaster Azure Red Hat OpenShift z hostowanymi płaszczyznami sterowania wymaga 13 tożsamości zarządzanych przypisanych przez użytkownika: dziewięć dla operatorów płaszczyzny sterowania, trzy dla operatorów płaszczyzny danych i jeden dla samej usługi.
Tożsamości operatorów płaszczyzny sterowania obejmują tożsamość operatora KMS, która służy do uzyskiwania dostępu do zarządzanego przez klienta klucza szyfrowania etcd w usłudze Azure Key Vault.

Klaster musi mieć te tożsamości zarządzane w tej samej subskrypcji i lokalizacji.
Aby utworzyć tożsamości i ich przypisania ról, musisz mieć uprawnienia współautora i administratora dostępu użytkowników lub uprawnienia właściciela w grupie zasobów.

Tożsamości operatorów płaszczyzny sterowania

Dla każdego z następujących operatorów płaszczyzny sterowania potrzebna jest jedna tożsamość zarządzana przypisana przez użytkownika:

Operator Description
Dostawca interfejsu API klastra OpenShift Zarządza węzłami, sieciami i dyskami klastra.
Operator płaszczyzny sterowania OpenShift Odczytuje zasoby niezbędne dla klastra OpenShift.
OpenShift Cloud Controller Manager Zarządza integracją dostawcy usług w chmurze na potrzeby modułów równoważenia obciążenia i cyklu życia węzła.
Operator ruchu przychodzącego klastra OpenShift Zarządza dostępem zewnętrznym do usług klastra za pośrednictwem modułów równoważenia obciążenia i systemu DNS.
Operator magazynu dysku OpenShift Zarządza trwałymi woluminami dysków platformy Azure dla klastra.
Operator magazynu plików OpenShift Zarządza trwałymi woluminami Azure Files dla klastra.
Operator rejestru obrazów OpenShift Zarządza wbudowanym rejestrem obrazów kontenerów klastra.
Operator sieci OpenShift Zarządza konfiguracją sieci w chmurze klastra.

Musisz również mieć konto dla operatora KMS:

Operator Description
Usługa KMS Uzyskuje dostęp do klucza szyfrowania zarządzanego przez klienta w Azure Key Vault.

Tożsamości operatorów płaszczyzny danych

Trzy operatory wymagają oddzielnej tożsamości płaszczyzny danych oprócz tożsamości płaszczyzny sterowania. Musisz mieć jedną tożsamość zarządzaną przypisaną przez użytkownika dla każdego z następujących operatorów płaszczyzny danych:

Operator Purpose
Operator magazynu dysku OpenShift Zarządza operacjami na dyskach Azure na węzłach roboczych.
Operator magazynu plików OpenShift Zarządza operacjami usługi Azure Files z poziomu węzłów roboczych.
Operator rejestru obrazów OpenShift Zarządza operacjami rejestru obrazów z poziomu węzłów roboczych.

Tożsamość zarządzana usługi

Musisz mieć jedną tożsamość zarządzaną przypisaną przez użytkownika dla usługi Azure Red Hat OpenShift z hostowanymi płaszczyznami sterowania. Ta tożsamość wykonuje operacje zarządzania klastrem, włącza tożsamości zarządzane dla operatorów klastra i tworzy poświadczenia federacyjne dla tożsamości operatorów płaszczyzny danych.

Przypisania ról

Przypisz każdej tożsamości zarządzanej jedną lub więcej ról platformy Azure w odpowiednim zakresie. Przed utworzeniem klastra utwórz wszystkie przypisania ról. Zakresy, do których odwołuje się poniższe tabele (Podsieć, sieć wirtualna i sieciowa grupa zabezpieczeń) są tymi samymi zasobami sieciowymi, które planujesz podczas planowania sieci klastra.

Przypisania ról operatora płaszczyzny sterowania

W poniższej tabeli wymieniono wymagane przypisanie roli dla każdej tożsamości operatora płaszczyzny sterowania oraz zakres, do którego przypisano rolę.

Tożsamość zarządzana roli Scope
Dostawca interfejsu API klastra OpenShift dostawca interfejsu Cluster API dla hostowanych płaszczyzn sterowania Azure Red Hat OpenShift Sieć wirtualna i podsieć
Operator płaszczyzny sterowania OpenShift Azure Red Hat OpenShift hostowane płaszczyzny sterowania Operator płaszczyzny sterowania Podsieć i grupa zabezpieczeń sieci
OpenShift Cloud Controller Manager Azure Red Hat OpenShift Cloud Controller Manager VNet, Subnet i grupa zabezpieczeń sieciowych
Operator ruchu przychodzącego klastra OpenShift operator ruchu przychodzącego klastra Azure Red Hat OpenShift Sieć wirtualna i podsieć
Operator magazynu dysku OpenShift Żadne N/A
Operator magazynu plików OpenShift Operator magazynu plików Azure Red Hat OpenShift VNet, Subnet i grupa zabezpieczeń sieciowych
Operator rejestru obrazów OpenShift operator rejestru obrazów Azure Red Hat OpenShift sieć wirtualna
Operator sieci OpenShift operator sieci Azure Red Hat OpenShift Sieć wirtualna i podsieć

Tożsamość usługi KMS wymaga również następującego przypisania roli:

Tożsamość zarządzana roli Scope
Usługa KMS Użytkownik kryptograficzny usługi Key Vault Azure Key Vault

Przypisania ról operatora płaszczyzny danych

W poniższej tabeli przedstawiono wymagane przypisania ról dla tożsamości operatora płaszczyzny danych.

Tożsamość zarządzana roli Scope
Operator magazynu dysku OpenShift Żadne N/A
Operator magazynu plików OpenShift Operator magazynu plików Azure Red Hat OpenShift VNet, Subnet i grupa zabezpieczeń sieciowych
Operator rejestru obrazów OpenShift operator rejestru obrazów Azure Red Hat OpenShift sieć wirtualna

Przypisania ról tożsamości zarządzanej usługi

Tożsamość zarządzana usługi wymaga wielu przypisań ról w różnych zakresach.

Przypisania ról usług

Przypisz rolę usługi Azure Red Hat OpenShift z hostowanymi płaszczyznami sterowania do tożsamości zarządzanej usługi w następujących zakresach:

  • sieć wirtualna
  • Podsieć
  • Sieciowa grupa zabezpieczeń

Przypisania ról czytelnika

Przypisz rolę Czytelnik do tożsamości zarządzanej usługi na każdej płaszczyźnie sterowania Tożsamość zarządzana operatora. Ta rola umożliwia usłudze odczytywanie właściwości każdej tożsamości operatora podczas aprowizacji klastra.

Przypisania ról poświadczeń federacyjnych

Przypisz rolę Azure Red Hat OpenShift Federated Credential do tożsamości zarządzanej usługi dla każdej tożsamości zarządzanej operatora płaszczyzny danych. Ta rola przyznaje usłudze możliwość tworzenia poświadczeń federacyjnych, które umożliwiają operatorom warstwy danych uwierzytelnianie się za pomocą tożsamości obciążenia.