Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Azure Red Hat OpenShift com planos de controlo alojados utiliza identidades geridas atribuídas pelo utilizador para conceder aos Operadores do cluster OpenShift as permissões Azure de que necessitam para realizar operações de cluster. Deve criar estas identidades geridas e atribuir-lhes os papéis corretos no Azure antes de criar o seu cluster.
Este artigo explica como funcionam as identidades geridas no Azure Red Hat OpenShift com planos de controlo alojados, lista todas as identidades necessárias e descreve as atribuições de funções que cada uma precisa.
Como funcionam as identidades geridas no Azure Red Hat OpenShift com planos de controlo alojados
No Azure Red Hat OpenShift com planos de controlo alojados, os Operadores do cluster OpenShift que gerem a infraestrutura funcionam como componentes separados, cada um necessitando das suas próprias permissões no Azure. Em vez de partilhar uma única credencial, cada Operador recebe a sua própria identidade gerida atribuída pelo utilizador, apenas com as permissões necessárias.
As identidades geridas estão organizadas em três categorias:
- Identidades dos operadores do plano de controlo - Usadas pelos operadores OpenShift que correm no plano de controlo hospedado na conta Azure da Red Hat. Estes Operadores gerem infraestruturas em todo o cluster, como provisionamento de nós, configuração de rede e entrada.
- Identidades dos operadores do plano de dados - Usadas pelos operadores OpenShift que correm nos nós worker na sua conta Azure. Três Operadores (Armazenamento de Discos, File Storage e Image Registry) requerem uma identidade separada no plano de dados além da sua identidade no plano de controlo.
- Identidade gerida do serviço - Uma identidade única usada pelo próprio serviço de planos de controlo alojados do Azure Red Hat OpenShift. Esta identidade permite as identidades geridas para os Operadores do cluster e cria credenciais federadas para as identidades dos Operadores do plano de dados.
Para mais informações sobre Operadores de Cluster OpenShift, consulte Operadores de Cluster na documentação da Plataforma de Contentores OpenShift.
Identidades geridas obrigatórias
Um cluster Azure Red Hat OpenShift com planos de controlo alojados requer 13 identidades geridas atribuídas pelo utilizador: nove para operadores de plano de controlo, três para operadores de planos de dados e uma para o próprio serviço.
As identidades dos operadores do plano de controlo incluem uma identidade para o Operador KMS, que acede à chave de encriptação etcd gerida pelo cliente no Azure Key Vault.
O cluster deve ter estas identidades geridas na mesma subscrição e localização.
Precisa das permissões de Contributor e de User Access Administrator, ou das permissões de Owner, no grupo de recursos para criar as identidades e as respetivas atribuições de funções.
Identidades dos operadores do plano de controlo
Precisa de uma identidade gerida atribuída pelo utilizador para cada um dos seguintes operadores do plano de controlo:
| Operator | Description |
|---|---|
| Fornecedor de API do Cluster OpenShift | Gere nós, redes e discos para o cluster. |
| Operador do Plano de Controlo OpenShift | Lê recursos necessários para o cluster OpenShift. |
| Gestor de Controladores de Cloud OpenShift | Gerir a integração com fornecedores de cloud para balanceadores de carga e ciclo de vida dos nós. |
| Operador Ingress do Cluster OpenShift | Gere o acesso externo aos serviços do cluster através de balanceadores de carga e DNS. |
| Operador de Armazenamento de Disco OpenShift | Gere volumes persistentes do Azure Disk para o cluster. |
| Operador de Armazenamento de Ficheiros OpenShift | Gere volumes persistentes do Ficheiros do Azure para o cluster. |
| Operador do Registo de Imagens OpenShift | Gere o registo de imagens do contentor integrado no cluster. |
| Operador de Rede OpenShift | Gerir a configuração da rede cloud do cluster. |
Também tem de ter uma identidade para o KMS Operator:
| Operator | Description |
|---|---|
| KMS | Acede à chave de encriptação gerida pelo cliente no Azure Key Vault. |
Identidades do Operador do plano de dados
Três operadores requerem uma identidade separada do plano de dados para além da identidade do seu plano de controlo. Tem de ter uma identidade gerida atribuída pelo utilizador para cada um dos seguintes operadores do plano de dados:
| Operator | Purpose |
|---|---|
| Operador de Armazenamento de Disco OpenShift | Gere as operações dos Discos do Azure a partir dos nós de trabalho. |
| Operador de Armazenamento de Ficheiros OpenShift | Gere as operações do Ficheiros do Azure a partir dos nós de trabalho. |
| Operador do Registo de Imagens OpenShift | Gere as operações do registo de imagens a partir dos nós de trabalho. |
Identidade gerida pelo serviço
Tem de ter uma identidade gerida atribuída pelo utilizador para o serviço Azure Red Hat OpenShift com planos de controlo alojados. Esta identidade realiza operações de gestão no cluster, ativa as identidades geridas para os Operadores do cluster e cria credenciais federadas para as identidades dos Operadores do plano de dados.
Atribuições de funções
Atribuir a cada identidade gerida um ou mais papéis Azure no âmbito correto. Cria todas as atribuições de funções antes de criares o cluster. Os escopos referenciados nas tabelas seguintes (Subnet, VNet e Network Security Group) são os mesmos recursos de rede que planeia ao planear a sua rede de cluster.
Atribuições de funções do operador do plano de controlo
A tabela seguinte lista a atribuição de funções necessária para cada identidade de operador do plano de controlo e o âmbito em que o papel é atribuído.
| Identidade gerenciada | Função | Scope |
|---|---|---|
| Fornecedor de API do Cluster OpenShift | Fornecedor da API de Cluster para planos de controlo alojados do Azure Red Hat OpenShift | VNet e Subnet |
| Operador do Plano de Controlo OpenShift | Azure Red Hat OpenShift planos de controlo alojados Operador do Plano de Controlo | Grupo de Segurança de Sub-redes e Rede |
| Gestor de Controladores de Cloud OpenShift | Azure Red Hat OpenShift Cloud Controller Manager | VNet, Subnet e Grupo de Segurança de Rede |
| Operador Ingress do Cluster OpenShift | Azure Red Hat OpenShift Cluster Ingress Operator | VNet e Subnet |
| Operador de Armazenamento de Disco OpenShift | None | N/A |
| Operador de Armazenamento de Ficheiros OpenShift | Azure Red Hat OpenShift File Storage Operator | VNet, Subnet e Grupo de Segurança de Rede |
| Operador do Registo de Imagens OpenShift | Operador do Registo de Imagens do Azure Red Hat OpenShift | VNet |
| Operador de Rede OpenShift | Azure Red Hat OpenShift Network Operator | VNet e Subnet |
A identidade KMS também requer a seguinte atribuição de funções:
| Identidade gerenciada | Função | Scope |
|---|---|---|
| KMS | Key Vault Crypto Utilizador | Azure Key Vault |
Atribuições de funções do Operador do plano de dados
A tabela seguinte lista as atribuições de função necessárias para as identidades de Operador do plano de dados.
| Identidade gerenciada | Função | Scope |
|---|---|---|
| Operador de Armazenamento de Disco OpenShift | None | N/A |
| Operador de Armazenamento de Ficheiros OpenShift | Azure Red Hat OpenShift File Storage Operator | VNet, Subnet e Grupo de Segurança de Rede |
| Operador do Registo de Imagens OpenShift | Operador do Registo de Imagens do Azure Red Hat OpenShift | VNet |
Atribuições de funções da identidade gerida do serviço
A identidade gerida por serviço necessita de múltiplas atribuições de funções em diferentes âmbitos.
Atribuições de funções de serviço
Atribua a função de serviço Azure Red Hat OpenShift com planos de controlo alojados à identidade gerida pelo serviço nos seguintes âmbitos:
- VNet
- Sub-rede
- Grupo de Segurança de Rede
Atribuições da função de leitor
Atribua o papel Leitor à identidade gerida do serviço em cada identidade gerida do Operador do plano de controlo. Esta função concede ao serviço a capacidade de ler as propriedades de cada identidade de Operador durante o provisionamento do cluster.
Atribuições de funções da credencial federada
Atribua a função Azure Red Hat OpenShift Federated Credential à identidade gerida do serviço em cada identidade gerida do Operador do plano de dados. Esta função concede ao serviço a capacidade de criar credenciais federadas que permitem aos operadores do plano de dados autenticar-se usando a identidade da carga de trabalho.