Identidades gerenciadas necessárias e atribuições de função para Red Hat OpenShift no Azure com planos de controle hospedados (versão prévia)

Red Hat OpenShift no Azure com planos de controle hospedados usa identidades gerenciadas atribuídas pelo usuário para conceder aos Operadores de cluster do OpenShift as permissões de Azure necessárias para executar operações de cluster. Você deve criar essas identidades gerenciadas e atribuir a elas as funções de Azure corretas antes de criar seu cluster.

Este artigo explica como as identidades gerenciadas funcionam em Red Hat OpenShift no Azure com planos de controle hospedados, lista todas as identidades necessárias e descreve as atribuições de função de que cada um precisa.

Como as identidades gerenciadas funcionam em Red Hat OpenShift no Azure com planos de controle hospedados

Em Red Hat OpenShift no Azure com planos de controle hospedados, os Operadores de cluster do OpenShift que gerenciam a infraestrutura são executados como componentes separados que precisam de suas próprias permissões de Azure. Em vez de compartilhar uma única credencial, cada Operador obtém sua própria identidade gerenciada atribuída pelo usuário apenas com as permissões necessárias.

As identidades gerenciadas são organizadas em três categorias:

  • Identidades do operador do plano de controle – usado pelos Operadores do OpenShift que são executados no plano de controle hospedado na conta de Azure da Red Hat. Esses Operadores gerenciam a infraestrutura de todo o cluster, como provisionamento de nós, configuração de rede e ingress.
  • Identidades do operador do plano de dados – usadas pelos operadores do OpenShift que são executados nos nós de trabalho em sua conta Azure. Três operadores (Armazenamento em Disco, Armazenamento de Arquivos e Registro de Imagem) exigem uma identidade separada do plano de dados, além da identidade do plano de controle.
  • Identidade gerenciada pelo serviço – uma única identidade usada pelo próprio serviço de planos de controle hospedados Red Hat OpenShift no Azure. Essa identidade permite as identidades gerenciadas para os Operadores de cluster e cria credenciais federadas para as identidades do operador do plano de dados.

Para obter mais informações sobre operadores de cluster do OpenShift, consulte Operadores de Cluster na documentação da Plataforma de Contêiner do OpenShift.

Identidades gerenciadas necessárias

Um Red Hat OpenShift no Azure com cluster de planos de controle hospedados requer 13 identidades gerenciadas atribuídas pelo usuário: nove para operadores de plano de controle, três para operadores de plano de dados e uma para o próprio serviço.
As identidades do operador do plano de controle incluem uma identidade para o operador KMS, que acessa a chave de criptografia etcd gerenciada pelo cliente em Azure Key Vault.

O cluster deve ter essas identidades gerenciadas na mesma assinatura e local.
Você precisa das permissões de Colaborador e Administrador de Acesso do Usuário, ou das permissões de Proprietário, no grupo de recursos para criar as identidades e suas atribuições de função correspondentes.

Identidades do operador do plano de controle

Você precisa de uma identidade gerenciada atribuída pelo usuário para cada um dos seguintes operadores de plano de controle:

Operador Description
Provedor da Cluster API do OpenShift Gerencia nós, redes e discos do cluster.
Operador do plano de controle do OpenShift Lê os recursos necessários para o cluster OpenShift.
Gerenciador do OpenShift Cloud Controller Gerencia a integração com o provedor de serviços em nuvem para balanceadores de carga e o ciclo de vida do nó.
Operador de Ingress do cluster OpenShift Gerencia o acesso externo aos serviços de cluster por meio de balanceadores de carga e DNS.
Operador de Armazenamento de Disco do OpenShift Gerencia os volumes persistentes do Azure Disk para o cluster.
Operador de Armazenamento de Arquivos do OpenShift Gerencia os volumes persistentes do Arquivos do Azure para o cluster.
Operador do Registro de Imagem OpenShift Gerencia o registro interno de imagens de contêiner do cluster.
Operador de rede do OpenShift Gerencia a configuração de rede de nuvem do cluster.

Você também deve ter uma identidade para o operador KMS:

Operador Description
KMS Acessa a chave de criptografia gerenciada pelo cliente em Azure Key Vault.

Identidades do operador do plano de dados

Três operadores exigem uma identidade de plano de dados separada, além da identidade do plano de controle. Você deve ter uma identidade gerenciada atribuída pelo usuário para cada um dos operadores do plano de dados a seguir:

Operador Purpose
Operador de Armazenamento de Disco do OpenShift Gerencia operações de Disco do Azure a partir dos nós de trabalho.
Operador de Armazenamento de Arquivos do OpenShift Gerencia as operações do Arquivos do Azure a partir dos nós de trabalho.
Operador do Registro de Imagem OpenShift Gerencia as operações do registro de imagens a partir dos nós de trabalho.

Identidade gerenciada pelo serviço

Você deve ter uma identidade gerenciada atribuída pelo usuário para o serviço Red Hat OpenShift no Azure com planos de controle hospedados. Essa identidade executa operações de gerenciamento no cluster, habilita as identidades gerenciadas para os Operadores de cluster e cria credenciais federadas para as identidades do operador do plano de dados.

Atribuições de função

Atribua a cada identidade gerenciada uma ou mais funções Azure no escopo correto. Crie todas as atribuições de função antes de criar o cluster. Os escopos referenciados nas tabelas a seguir (Sub-rede, VNet e Grupo de Segurança de Rede) são os mesmos recursos de rede que você planeja ao planejar sua rede de cluster.

Atribuições de função do operador do plano de controle

A tabela a seguir lista a atribuição de função necessária para cada identidade do operador do plano de controle e o escopo no qual a função é atribuída.

Identidade gerenciada Função Scope
Provedor da Cluster API do OpenShift Provedor da API de cluster do Red Hat OpenShift no Azure com planos de controle hospedados VNet e sub-rede
Operador do plano de controle do OpenShift Operador do Plano de Controle do Red Hat OpenShift no Azure com planos de controle hospedados Sub-rede e Grupo de Segurança de Rede
Gerenciador do OpenShift Cloud Controller Gerenciador do Controlador de Nuvem do Red Hat OpenShift no Azure VNet, Sub-rede e Grupo de Segurança de Rede (NSG)
Operador de Ingress do cluster OpenShift Operador de Ingress do cluster Red Hat OpenShift no Azure VNet e sub-rede
Operador de Armazenamento de Disco do OpenShift None N/A
Operador de Armazenamento de Arquivos do OpenShift Operador de Armazenamento de Arquivos Red Hat OpenShift no Azure VNet, Sub-rede e Grupo de Segurança de Rede (NSG)
Operador do Registro de Imagem OpenShift Operador do Registro de Imagens do Red Hat OpenShift no Azure VNet
Operador de rede do OpenShift Operador de Rede Red Hat OpenShift no Azure VNet e sub-rede

A identidade KMS também requer a seguinte atribuição de função:

Identidade gerenciada Função Scope
KMS Usuário de Criptografia do Key Vault Azure Key Vault

Atribuições de função do operador do plano de dados

A tabela a seguir lista as atribuições de função necessárias para as identidades do operador do plano de dados.

Identidade gerenciada Função Scope
Operador de Armazenamento de Disco do OpenShift None N/A
Operador de Armazenamento de Arquivos do OpenShift Operador de Armazenamento de Arquivos Red Hat OpenShift no Azure VNet, Sub-rede e Grupo de Segurança de Rede (NSG)
Operador do Registro de Imagem OpenShift Operador do Registro de Imagens do Red Hat OpenShift no Azure VNet

Atribuições de função de identidade gerenciada pelo serviço

A identidade gerenciada do serviço precisa de várias atribuições de função em diferentes escopos.

Atribuições da função de serviço

Atribua a função de serviço Red Hat OpenShift no Azure com planos de controle hospedados à identidade gerenciada do serviço nos seguintes escopos:

  • VNet
  • Sub-rede
  • Grupo de Segurança de Rede

Atribuições da função Leitor

Atribua a função Leitor à identidade gerenciada pelo serviço em cada identidade gerenciada pelo operador do plano de controle. Essa função concede ao serviço a capacidade de ler as propriedades de cada identidade do Operador durante o provisionamento de cluster.

Atribuições de função da credencial federada

Atribua a função de Credencial Federada do Red Hat OpenShift no Azure à identidade gerenciada pelo serviço em cada identidade gerenciada pelo operador do plano de dados. Essa função concede ao serviço a capacidade de criar credenciais federadas que permitem que os Operadores do plano de dados se autentiquem usando a identidade da carga de trabalho.